vm2 <=3.9.19 远程代码执行漏洞(Promise 绕过) (CVE-2023-37466)

vm2 <=3.9.19 远程代码执行漏洞(Promise 绕过) (CVE-2023-37466)
漏洞类型注入发现时间2023/7/14漏洞等级严重
MPS编号MPS-dvto-znpxCVE编号CVE-2023-37466漏洞影响广度广

漏洞危害

OSCS 描述
vm2 是一个基于 Node.js 的沙箱环境,Promise 对象用来处理异步代码。3.9.19 及之前版本中,Promise 处理程序的过滤机制可以被绕过,攻击者可通过 @@species 访问器属性绕过沙箱在主机上运行任意代码。该组件官方已停止维护,建议开发者更换为 isolated-vm。
参考链接:https://www.oscs1024.com/hd/MPS-dvto-znpx
GitHub 官方库描述
在 vm2 3.9.19 之前的版本中,可以绕过 Promise 处理程序清理,从而允许攻击者逃离沙箱并运行任意代码。参考链接:https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
vm2@[0.1.0, 3.9.19]替换组件建议使用其他组件(如:isolated-vm)进行替换
参考链接:https://www.oscs1024.com/hd/MPS-dvto-znpx

GitHub 官方库影响范围和处置方案

影响范围处置方式处置方法
vm2 <= 3.9.19暂无暂无
参考方案:https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dvto-znpx

https://nvd.nist.gov/vuln/detail/CVE-2023-37466

https://github.com/advisories/GHSA-cchq-frgv-rjh5

https://www.npmjs.com/package/vm2

https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

(0)
上一篇 2023年8月31日 下午3:53
下一篇 2023年8月31日 下午3:56

相关推荐

  • Elasticsearch simulate pipeline API 存在拒绝服务风险 (CVE-2023-46673)

    漏洞类型 对异常条件的处理不恰当 发现时间 2023-11-22 漏洞等级 中危 MPS编号 MPS-gtbf-0qxw CVE编号 CVE-2023-46673 漏洞影响广度 广 漏洞危害 OSCS 描述 Elasticsearch 是开源的搜索引擎,simulate pipeline API 用于模拟指定的管道(pipeline)对提供的文档进行处理。在…

    2023年11月23日
    0
  • Apache James Server JMX端点暴露 反序列化漏洞 (CVE-2023-51518)

    漏洞类型 反序列化 发现时间 2024-02-27 漏洞等级 低危 MPS编号 MPS-f8st-hpv7 CVE编号 CVE-2023-51518 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。 Apache James 服务器中 JMX 端点在认证前对未经验证的数据…

    2024年2月28日
    0
  • 致远A8前台上传解压漏洞 (MPS-6tdh-8qpu)

    漏洞类型 路径遍历 发现时间 2023-08-22 漏洞等级 高危 MPS编号 MPS-6tdh-8qpu CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 致远A8是一款企业级的办公自动化软件,提供全方位的企业管理解决方案。致远A8协同管理系统在前台上传解压时存在漏洞,攻击者可利用此漏洞直接写入任意文件,进而获取目标系统的控制权限。上…

    2023年8月23日
    0
  • TeamCity<2023.11.4 身份验证绕过漏洞【POC公开】 (CVE-2024-27198)

    漏洞类型 使用候选路径或通道进行的认证绕过 发现时间 2024-03-05 漏洞等级 严重 MPS编号 MPS-lqdy-036z CVE编号 CVE-2024-27198 漏洞影响广度 广 漏洞危害 OSCS 描述 TeamCity 是 JetBrains 公司开发的一款 CI/CD 工具。 JetBrains TeamCity在2023.11.4版本之前…

    2024年3月6日
    0
  • Argo CD 集群密钥泄漏风险 (CVE-2023-40029)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-09-08 漏洞等级 严重 MPS编号 MPS-jby0-dvsh CVE编号 CVE-2023-40029 漏洞影响广度 广 漏洞危害 OSCS 描述 Argo CD 是用于 Kubernetes 的声明性 GitOps 持续交付工具,Kubernetes 集群密钥存储在 kubectl.kubernete…

    2023年9月11日
    0