CRITICAL🇬🇧 English

CVE-2022-25893

vm2 – ucieczka z sandboxa i RCE przez atak na prototype WeakMap

CVSS 9.8v3.1pub. 2022-12-21upd. 2025-04-15

Pakiet vm2 przed wersją 3.9.10 zawiera krytyczną podatność umożliwiającą wykonanie dowolnego kodu (Arbitrary Code Execution) na hoście. Błąd pozwala atakującemu na ucieczkę z izolowanego środowiska sandbox i uzyskanie dostępu do obiektu hosta.

Pokaż oryginał (EN)

The package vm2 before 3.9.10 are vulnerable to Arbitrary Code Execution due to the usage of prototype lookup for the WeakMap.prototype.set method. Exploiting this vulnerability leads to access to a host object and a sandbox compromise.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego mechanizmu wyszukiwania prototypów (prototype lookup) stosowanego dla metody WeakMap.prototype.set. Atakujący może wykorzystać ten błąd do manipulacji łańcuchem prototypów w sposób umożliwiający wyjście poza granice sandboxa. W efekcie możliwe jest uzyskanie dostępu do natywnych obiektów hosta, co całkowicie kompromituje izolację zapewnianą przez vm2.

Skutki

Atakujący może wykonać dowolny kod po stronie hosta (RCE) oraz w pełni przejąć kontrolę nad środowiskiem uruchomieniowym, omijając mechanizmy izolacji sandboxa zapewniane przez bibliotekę vm2.

Mitygacja

Należy zaktualizować pakiet vm2 do wersji 3.9.10 lub nowszej. Poprawka została wprowadzona w pull request #445 (commit 3a9876482be487b78a90ac459675da7f83f46d69) w repozytorium GitHub projektu.

Kogo dotyczy

Pakiet vm2 (Vm2 Project) we wszystkich wersjach przed 3.9.10

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vm2 Project Vm2

    APP
    Vm2 Project
    < 3.9.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-44005CRITICAL10.0PL ✓ten sam produkt

vm2: mutacja prototypów hosta z poziomu sandbox (prototype pollution)

CVE-2026-44006CRITICAL10.0PL ✓ten sam produkt

vm2 (Node.js): ucieczka z sandbox przez BaseHandler.getPrototypeOf (RCE)

CVE-2026-43997CRITICAL10.0PL ✓ten sam produkt

Ucieczka z sandboxa w bibliotece vm2 dla Node.js (RCE)

CVE-2026-43999CRITICAL9.9PL ✓ten sam produkt

vm2: ominięcie listy dozwolonych modułów i RCE przez builtin 'module'

CVE-2026-44007CRITICAL9.1PL ✓ten sam produkt

vm2 (Node.js): ucieczka z sandbox przez zagnieżdżony NodeVM (RCE)