PT-2026-94309 · Npm · Vm2
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versão 3.11.6
Description
Uma fuga de sandbox permite a execução remota de código no processo host Node.js. O problema ocorre porque o bridge gate em
lib/bridge.js:1624 realiza verificações de identidade apenas no alvo da chamada direta ao decidir se deve sanitizar um valor de Promise do host rejeitado. Ao registrar um manipulador de rejeição através de indireção por Function.prototype.call ou .apply, o sanitizador é ignorado, permitindo que erros brutos do host alcancem o código da sandbox. Se uma Promise do realm do host for exposta à sandbox e for rejeitada com um Erro contendo uma propriedade própria não primitiva que referencie um objeto do host, código não confiável pode obter um proxy para esse objeto do host e executar comandos arbitrários com privilégios do processo host.Recommendations
Atualize o vm2 para a versão 3.11.7.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2