Критична вразливість втечі з пісочниці в vm2 до версії 3.11.4
Вразливість у vm2 до 3.11.4 дозволяє виконання довільного коду через WebAssembly JSPI. Оновіть до 3.11.4 для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У vm2, популярній пісочниці для Node.js, виявлено критичну вразливість, що дозволяє виконувати довільний код у хост-процесі при роботі з асинхронним кодом і WebAssembly JSPI. Проблема усунена у версії 3.11.4.
Бізнес-вплив
Ця вразливість може призвести до порушення ізоляції пісочниці та виконання шкідливого коду на хості, що ставить під загрозу безпеку серверів і додатків, які використовують vm2 з асинхронною підтримкою та WebAssembly. ІТ-оператори повинні розглянути ризики компрометації середовища виконання та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити vm2 до версії 3.11.4 або новішої, перевірити конфігурації, що використовують асинхронний код з WebAssembly JSPI, обмежити виконання неперевіреного коду та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих компонентів і посилити моніторинг.