Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サンドボックス「vm2」に深刻な脆弱性 - アップデートがリリース

サンドボックス環境を提供するNode.jsライブラリ「vm2」に深刻な脆弱性が明らかとなった。実証コードも公開されている。

非同期のエラー処理に問題があり、サウンドボックスを回避してリモートよりホスト上でコードの実行が可能となる脆弱性「CVE-2023-29017」が明らかとなったもの。韓国科学技術院(KAIST)の研究者が発見、報告した。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、重要度を「クリティカル(Critical)」とした。実証コード(PoC)も公開されている。

開発者は、脆弱性に対処した「同3.9.15」をリリース。脆弱性の回避策などはなく、アップデートが呼びかけられている。

(Security NEXT - 2023/04/10 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
「Chrome」にセキュリティ更新 - クリティカル6件含む脆弱性を修正
NASがランサム被害、内部に関係者連絡先 - 日本ご当地キャラクター協会
窓口で公開している台帳図面に個人情報 - 長野県
定食チェーンの持帰注文サイトで個人情報流出の可能性
職員アカウントに不正アクセス、ニュース配信には影響なし - 共同通信
アプリのユーザー認証に脆弱性、設計や実装時に問題 - タカラトミー
Veeamのサービスプロバイダ向け管理ツールに複数の脆弱性