PT-2026-94330 · Npm · Vm2
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:C |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.8
Description
O software não impõe totalmente a opção
allowAsync: false no VM e NodeVM. Embora o localPromise.prototype.then seja substituído para impedir operações assíncronas, os métodos estáticos de Promise do sandbox—especificamente Promise.resolve, Promise.all, Promise.race, Promise.any e Promise.allSettled—ainda assimilam thenables fornecidos por atacantes. Isso ocorre porque a resolução de promessas nativas executa um PromiseResolveThenableJob e invoca o método then do código sandboxed em uma microtask, ignorando o manipulador corrigido. Como resultado, um script no sandbox pode agendar tarefas que sejam executadas após o retorno de VM.run() ou NodeVM.run() e fora do tempo limite configurado, continuando a execução após o host acreditar que ela foi concluída.Recommendations
Atualize para a versão 3.11.8 ou posterior.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2