サンドボックス「vm2」に深刻な脆弱性 - アップデートがリリース
サンドボックス環境を提供するNode.jsライブラリ「vm2」に深刻な脆弱性が明らかとなった。実証コードも公開されている。
非同期のエラー処理に問題があり、サウンドボックスを回避してリモートよりホスト上でコードの実行が可能となる脆弱性「CVE-2023-29017」が明らかとなったもの。韓国科学技術院(KAIST)の研究者が発見、報告した。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、重要度を「クリティカル(Critical)」とした。実証コード(PoC)も公開されている。
開発者は、脆弱性に対処した「同3.9.15」をリリース。脆弱性の回避策などはなく、アップデートが呼びかけられている。
(Security NEXT - 2023/04/10 )
ツイート
関連リンク
PR
関連記事
マイナンバー文書を誤廃棄、保存期限の設定ミスで - 上三川町
「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起
「Flowise」に深刻な脆弱性、パッチは未提供 - PoCが公開
チラシ案内先からイベント申込者情報が閲覧可能に - 佐賀のDC
不正アクセスでシステム障害、情報流出は調査中 - 三浦工業
「Microsoft Edge」にアップデート - 脆弱性5件を解消
「Trend Micro Apex One」ゼロデイ脆弱性の修正パッチが公開
ファイルサーバがランサム被害、データが暗号化 - 青果流通会社