PT-2026-95383 · Npm · Vm2
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.12.1
Description
Quando um incorporador permite explicitamente o builtin
crypto para um NodeVM usando require.builtin: ['crypto'], a função crypto.setFips() é exposta ao código convidado não confiável. Isso ocorre porque o sanitizador builtin sanitizeCryptoModule() em lib/builtin.js substitui crypto.setEngine(), mas não remove crypto.setFips(). Além disso, o wrapper de apenas leitura usado para expor o módulo do host não localiza os efeitos colaterais de funções do host encaminhadas. Consequentemente, o código convidado pode chamar crypto.setFips() para alterar o modo FIPS (Federal Information Processing Standards) de todo o processo do host, permitindo que o modo modificado seja observado por código do host confiável e cruzando a fronteira de isolamento do NodeVM.Recommendations
Atualize para a versão 3.12.1.
Como medida paliativa temporária, evite permitir o builtin
crypto na configuração do NodeVM até que a atualização seja aplicada.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2