PT-2026-94321 · Npm · Vm2
CVSS v4.0
9.3
Crítica
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.7
Description
Existe uma fuga de sandbox na ferramenta CLI que permite a execução de código arbitrário no processo host do Node.js. Um invasor pode fornecer um arquivo de script malicioso para a CLI que utiliza
require( filename) para reexecutá-lo no reino do host. Esta ação ignora o isolamento da sandbox, concedendo acesso não autorizado a módulos do host, como fs e child process.Recommendations
Atualize o vm2 para a versão 3.11.7 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2