發布時間:2023-04-11
來源:圣博潤| CVE ID | CVE-2023-29017 | 公開日期 | 2023-04-07 |
| 危害級別 | 高危 | 攻擊復雜程度 | 低 |
| POC/EXP | 已公開 | 攻擊途徑 | 遠程網絡 |
vm2是nodejs 實現(xian)的(de)一個(ge)沙箱環境(jing),一般用于測(ce)試不受信(xin)任的(de) JavaScript 代碼。
vm2版本3.9.15之(zhi)前,當(dang)發生異(yi)步(bu)錯誤時(shi),vm2無法(fa)正確處理傳遞(di)給“Error.prepareStackTrace”函(han)數的宿主對象(xiang),成(cheng)功(gong)利用該漏洞可(ke)繞過沙箱(xiang)保護,并(bing)在運行(xing)沙箱(xiang)的主機上遠程(cheng)執(zhi)行(xing)代碼。
vm2版本(ben):<= 3.9.14
目(mu)前(qian)官方(fang)已在最新(xin)版(ban)本(ben)(ben)中修(xiu)復了該漏洞(dong),請(qing)受(shou)影響的用(yong)戶(hu)盡(jin)快升(sheng)級版(ban)本(ben)(ben)進(jin)行防護,最新(xin)版(ban)本(ben)(ben)下載(zai)鏈接如下:
//github.com/patriksimek/vm2/releases
//github.com/patriksimek/vm2/security/advisories/GHSA-7jxr-cg7f-gpgv
//github.com/patriksimek/vm2/issues/515
//gist.github.com/seongil-wi/2a44e082001b959bfe304b62121fb76d
地址:北(bei)京市(shi)海(hai)淀區東冉北(bei)街9號寶藍?金(jin)園網絡安全服務產(chan)業園 A幢B3010室
郵箱:support@thinkpage.net
郵編:100044
技術支持熱線:010-8213-8088、400-966-2332
網址://thinkpage.net/
北(bei)京(jing)圣博潤高新技術股份(fen)有限公司(si)
京ICP備07015083號-1QQ:1423326688
座機(ji):010-8213-8088
返回頂部