PT-2026-94323 · Npm · Vm2
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões 3.11.4 a 3.11.6
Descrição
Símbolos internos registrados do Node.js são filtrados de forma incompleta através da fronteira do sandbox. Os filtros de extração em
lib/setup-sandbox.js e as verificações de símbolos cross-realm e traps de escrita em lib/bridge.js utilizam uma lista fixa de símbolos perigosos que omite nodejs.stream.disturbed e nodejs.stream.errored. Esses símbolos são expostos em protótipos de WebStream do host em versões mais recentes do Node.js. Se um incorporador expuser um objeto WebStream do host e o módulo de stream/web do host ao sandbox, o código do sandbox pode usar Object.getOwnPropertySymbols(streamWeb.ReadableStream.prototype) para obter esses símbolos do host. Ao utilizá-los como chaves de escrita em objetos de stream do host, um invasor pode corromper o estado do stream visível ao host, como fazer com que stream.Readable.isDisturbed() retorne falso para um stream já consumido. Isso permite ignorar a lógica do host que utiliza auxiliares de estado de stream públicos para impor o consumo de corpo único, rejeitar streams com erro ou determinar se um stream é seguro para outros componentes.Recomendações
Atualize o vm2 para a versão 3.11.7.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2