PT-2026-94331 · Npm · Vm2
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.6
Descrição
Quando a configuração
builtin: ['*'] é utilizada, o software falha em restringir o acesso aos módulos integrados os e dns. Isso permite que o código executado na sandbox acesse dados de observabilidade de todo o processo e altere o estado do processo hospedeiro. Especificamente, um invasor pode usar os.userInfo() para ler a identidade do proprietário do processo hospedeiro (UID, GID, nome de usuário e diretório home) e os.networkInterfaces() para expor a topologia completa da rede do hospedeiro, incluindo endereços IP e MAC.Além disso, a sandbox pode realizar gravações não autorizadas no processo hospedeiro. Usando a função
os.setPriority(), um invasor pode alterar a prioridade do processo hospedeiro. De forma mais crítica, ao invocar a função dns.setServers(), um invasor pode sequestrar globalmente o resolvedor DNS do processo hospedeiro. Isso redireciona todas as consultas DNS subsequentes feitas pelo hospedeiro — incluindo requisições HTTP externas, telemetria e consultas a registros de pacotes — através de um resolvedor controlado pelo invasor, podendo levar ao roubo de credenciais ou ataques de cadeia de suprimentos.Recomendações
Atualize o vm2 para a versão 3.11.6 ou posterior.
Como mitigação temporária, evite usar a configuração
builtin: ['*'] e, em vez disso, liste explicitamente apenas os módulos integrados necessários, garantindo que os e dns sejam excluídos.
Restrinja o uso das funções os.setPriority() e dns.setServers() dentro do ambiente de sandbox.Exploit
Correção
Information Disclosure
Incorrect Permission
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vm2