Biblioteka vm2 w wersjach przed 3.9.11 posiada krytyczną podatność pozwalającą atakującemu na ominięcie mechanizmów izolacji sandboxa i uzyskanie pełnego zdalnego wykonania kodu na hoście. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza brak wymagań co do uwierzytelnienia czy interakcji użytkownika.
▸ Pokaż oryginał (EN)
vm2 is a sandbox that can run untrusted code with whitelisted Node's built-in modules. In versions prior to version 3.9.11, a threat actor can bypass the sandbox protections to gain remote code execution rights on the host running the sandbox. This vulnerability was patched in the release of version 3.9.11 of vm2. There are no known workarounds.
vm2 to biblioteka Node.js służąca do uruchamiania niezaufanego kodu w izolowanym środowisku z ograniczonym dostępem do wbudowanych modułów. W wersjach przed 3.9.11 możliwe jest obejście mechanizmów ochrony sandboxa, co pozwala na wydostanie się złośliwego kodu poza kontrolowane środowisko. Skutkiem jest uzyskanie uprawnień do wykonywania dowolnego kodu bezpośrednio na systemie operacyjnym hosta. Producent nie wskazuje znanych obejść poza zastosowaniem patcha.
Atakujący może uzyskać pełną kontrolę nad hostem uruchamiającym sandbox, w tym możliwość wykonania dowolnego kodu (RCE), co może prowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować bibliotekę vm2 do wersji 3.9.11 lub nowszej. Producent nie wskazuje żadnych znanych obejść — aktualizacja jest jedyną metodą zabezpieczenia.
vm2 Project vm2 — wszystkie wersje przed 3.9.11
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HVm2 Project Vm2
APPVm2 Project< 3.9.11
Powiązane podatności
vm2: mutacja prototypów hosta z poziomu sandbox (prototype pollution)
vm2 (Node.js): ucieczka z sandbox przez BaseHandler.getPrototypeOf (RCE)
Ucieczka z sandboxa w bibliotece vm2 dla Node.js (RCE)
vm2: ominięcie listy dozwolonych modułów i RCE przez builtin 'module'
vm2 (Node.js): ucieczka z sandbox przez zagnieżdżony NodeVM (RCE)