Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サンドボックス「vm2」に深刻な脆弱性 - アップデートがリリース

サンドボックス環境を提供するNode.jsライブラリ「vm2」に深刻な脆弱性が明らかとなった。実証コードも公開されている。

非同期のエラー処理に問題があり、サウンドボックスを回避してリモートよりホスト上でコードの実行が可能となる脆弱性「CVE-2023-29017」が明らかとなったもの。韓国科学技術院(KAIST)の研究者が発見、報告した。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、重要度を「クリティカル(Critical)」とした。実証コード(PoC)も公開されている。

開発者は、脆弱性に対処した「同3.9.15」をリリース。脆弱性の回避策などはなく、アップデートが呼びかけられている。

(Security NEXT - 2023/04/10 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

子ども向けプログラミング講座の案内メールで誤送信 - 藤沢市
講座受講者一覧表を紛失、メモから発覚 - 厚木市
サーバでランサム被害を確認、影響など調査 - 八王子中高校
従業員が顧客クレカをスキミング - サムギョプサル店
契約照会システムで利用者の個人情報が閲覧可能に - 生保協会
「OpenAM」に深刻な脆弱性 - アップデートを公開
「SolarWinds WHD」に複数脆弱性 - SAML認証回避のおそれも
「PHP」に複数の脆弱性 - セキュリティリリースを公開
「TrendAI Vision One」に深刻な脆弱性 - 2025年に修正済み
「Ruby on Rails」に深刻な脆弱性「KindaRails2Shell」