PT-2026-94307 · Npm · Vm2
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões 3.11.4 through 3.11.6
Description
Existe uma falha de escape de sandbox quando o construtor
NodeVM valida incorretamente a configuração de require. Ao fornecer um valor em formato de array para o parâmetro require enquanto o nesting está habilitado, a verificação hasRealRequireConfig é ignorada. Isso permite que a função makeResolverFromLegacyOptions() retorne um resolver que concede acesso ao módulo vm2 do host. Um invasor pode então instanciar um NodeVM interno com uma lista de permissões de builtins personalizada, como child process, para executar comandos arbitrários com os privilégios do processo Node.js do host, ignorando as restrições de builtins externas.Recommendations
Atualizar para a versão 3.11.7.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2