サンドボックス「vm2」に深刻な脆弱性 - アップデートがリリース
サンドボックス環境を提供するNode.jsライブラリ「vm2」に深刻な脆弱性が明らかとなった。実証コードも公開されている。
非同期のエラー処理に問題があり、サウンドボックスを回避してリモートよりホスト上でコードの実行が可能となる脆弱性「CVE-2023-29017」が明らかとなったもの。韓国科学技術院(KAIST)の研究者が発見、報告した。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、重要度を「クリティカル(Critical)」とした。実証コード(PoC)も公開されている。
開発者は、脆弱性に対処した「同3.9.15」をリリース。脆弱性の回避策などはなく、アップデートが呼びかけられている。
(Security NEXT - 2023/04/10 )
ツイート
関連リンク
PR
関連記事
サイトが改ざん、無関係なページが表示 - 旭精機工業
職員がSNS上へ執務室内の画像を投稿、顧客情報も - 西日本シティ銀
市税滞納相談者リストをメールで誤送信 - 横須賀市
カーインテリア通販サイトに不正アクセス - 個人情報流出の可能性
「NVIDIA FLARE SDK」に複数の脆弱性 - 認証回避やコード実行のおそれ
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
若年層向け長期ハッカソン「SecHack365」、受講生を募集中
「SonicOS」に複数の脆弱性 - 認証回避やDoSのおそれ
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
システム管理用GitHubアカに不正アクセス、内部処理の痕跡も - CAMPFIRE
