vm2 <=3.9.19 远程代码执行漏洞(Promise 绕过) (CVE-2023-37466)

vm2 <=3.9.19 远程代码执行漏洞(Promise 绕过) (CVE-2023-37466)
漏洞类型注入发现时间2023/7/14漏洞等级严重
MPS编号MPS-dvto-znpxCVE编号CVE-2023-37466漏洞影响广度广

漏洞危害

OSCS 描述
vm2 是一个基于 Node.js 的沙箱环境,Promise 对象用来处理异步代码。3.9.19 及之前版本中,Promise 处理程序的过滤机制可以被绕过,攻击者可通过 @@species 访问器属性绕过沙箱在主机上运行任意代码。该组件官方已停止维护,建议开发者更换为 isolated-vm。
参考链接:https://www.oscs1024.com/hd/MPS-dvto-znpx
GitHub 官方库描述
在 vm2 3.9.19 之前的版本中,可以绕过 Promise 处理程序清理,从而允许攻击者逃离沙箱并运行任意代码。参考链接:https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
vm2@[0.1.0, 3.9.19]替换组件建议使用其他组件(如:isolated-vm)进行替换
参考链接:https://www.oscs1024.com/hd/MPS-dvto-znpx

GitHub 官方库影响范围和处置方案

影响范围处置方式处置方法
vm2 <= 3.9.19暂无暂无
参考方案:https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

排查方式

方式1:使用漏洞检测CLI工具来排查
使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查
使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查
使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-dvto-znpx

https://nvd.nist.gov/vuln/detail/CVE-2023-37466

https://github.com/advisories/GHSA-cchq-frgv-rjh5

https://www.npmjs.com/package/vm2

https://github.com/patriksimek/vm2/security/advisories/GHSA-cchq-frgv-rjh5

(0)
上一篇 2023年8月31日 下午3:53
下一篇 2023年8月31日 下午3:56

相关推荐

  • Cherry Studio 命令注入漏洞

    【高危】Cherry Studio 命令注入漏洞 漏洞描述 Cherry Studio 是一款开源的桌面客户端,用于支持多种大型语言模型(LLM)提供商。受影响版本中,Cherry Studio在处理与MCP服务器的连接认证流程时存在缺陷。redirectToAuthorization 函数接收到来自服务器的授权端点URL后,未作任何安全检查,便将其直接传递…

    2025年8月13日
    0
  • NPM组件 n8n-nodes-zalo-tools-vts 等窃取主机敏感信息

    【高危】NPM组件 n8n-nodes-zalo-tools-vts 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 n8n-nodes-zalo-tools-vts 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-xlgd-b6ho 处置建议 强烈建议修复 发现时间 2025-07-0…

    2025年7月8日
    0
  • React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用

    漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…

    2025年12月4日
    0
  • Gitlab preview_markdown端点存在ReDos漏洞(CVE-2023-3424)

    漏洞类型 ReDoS 发现时间 2023/6/30 漏洞等级 高危 MPS编号 MPS-o8z4-ikvq CVE编号 CVE-2023-3424 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是一个开源的代码托管平台。受影响版本中由于 EpicReferenceFilter 未对 Markdown 字段有效过滤,攻击者可将恶意负载发送到 pre…

    2023年8月31日
    0
  • GeoServer 文件上传漏洞 (CVE-2023-51444)

    漏洞类型 任意文件上传 发现时间 2024-03-20 漏洞等级 高危 MPS编号 MPS-k1cj-eg7w CVE编号 CVE-2023-51444 漏洞影响广度 广 漏洞危害 OSCS 描述 GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。 GeoServer受影响版本中存在任意文件上传漏洞。由于未验证用户输入的…

    2024年3月21日
    0