PT-2026-94311 · Npm · Vm2
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões 3.11.3 through 3.11.6
Description
Quando o builtin crypto é permitido, o módulo crypto do host Node.js é exposto a um sandbox NodeVM. Embora o módulo seja apresentado via um proxy de leitura recursiva, suas exportações chamáveis ainda são executadas com autoridade do processo host. Isso permite que o JavaScript no sandbox chame a função
setEngine() com um caminho de sistema de arquivos para uma biblioteca nativa fornecida por um invasor. O OpenSSL então solicita ao carregador dinâmico do sistema operacional que carregue o arquivo, fazendo com que o construtor da biblioteca execute código nativo no processo host antes que a validação de símbolos do engine o rejeite. Isso resulta em um escape de sandbox e execução de código nativo arbitrário, exigindo apenas o builtin crypto, sem a necessidade de acesso a fs, process, module, child process, worker threads, vm ou inspector.Recommendations
Atualize para a versão 3.11.7.
Como medida paliativa temporária, restrinja o uso do builtin crypto no sandbox NodeVM.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2