当前位置: 首页 > news >正文

漏洞预警| vm2 任意代码执行漏洞

棱镜七彩安全预警

近日网上有关于开源项目 vm2 任意代码执行漏洞,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。

项目介绍

vm2 是一个基于 Node.js 的沙箱环境,可以使用列入白名单的 Node 内置模块运行不受信任的代码。

项目主页

vm2 - npm

代码托管地址

https://github.com/patriksimek/vm2/

CVE编号

CVE-2022-25893

漏洞情况

vm2 是一个基于 Node.js 的沙箱环境,可以使用列入白名单的 Node 内置模块运行不受信任的代码。

vm2 3.9.10之前版本中由于 WeakMap.prototype.set 方法使用原型查找从而存在任意代码执行漏洞,攻击者可利用此漏洞在沙箱内执行任意恶意代码,导致沙箱崩溃或获取主机对象信息。

受影响的版本

vm2@[0.1.0, 3.9.10)

修复方案

升级vm2到 3.9.10 或更高版本

链接地址:

NVD - CVE-2022-25893

https://github.com/patriksimek/vm2/issues/444

https://github.com/patriksimek/vm2/pull/445/commits/3a9876482be487b78a90ac459675da7f83f46d69

相关文章:

  • 小说网站开发业务逻辑/个人网站规划书模板
  • 网站弹出客服/如何制作简易网站
  • wordpress 获取url参数/北京网站制作
  • 网站建设厦门/武汉百度推广多少钱
  • 营销网课/关键词优化排名seo
  • wordpress在哪里设置关键词和描述/品牌策划案例
  • aardio简单说说API函数的返回值
  • 为什么视频加密越来越受欢迎
  • PHP 实现PDF转图片
  • Redis常见面试题(五)
  • MySQL 用 explain 关注哪些字段
  • certbot生成证书,配置nginx,利用脚本自动续期
  • 非零基础自学Golang 第17章 HTTP编程(上) 17.2 HTTP客户端 17.2.2 Client 和 Request
  • 股票价、量走势图绘制
  • 线性杂双功能PEG试剂Biotin-PEG-Silane,Silane-PEG-Biotin,生物素-PEG-硅烷
  • P-IoT自组网模式研究
  • 一文搞懂Linux内核initrd和Debian实例
  • webgl—将多组点传给webgl系统中