PT-2026-94317 · Npm · Vm2
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.7
Description
Um problema de execução remota de código existe quando
require.external está habilitado sem um require.root explícito que exclua node modules. Isso permite que o código em sandbox solicite o próprio pacote vm2, instancie uma instância NodeVM irrestrita e execute comandos arbitrários do sistema operacional hospedeiro via child process.Recommendations
Atualize para a versão 3.11.7 ou posterior.
Como mitigação temporária, certifique-se de que o
require.root esteja explicitamente configurado para excluir node modules quando o require.external estiver habilitado.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2