vm2、広く使われているNode.jsサンドボックスライブラ... ノート
GitLab 日本語

vm2、広く使われているNode.jsサンドボックスライブラリにおけるクリティカルなリモートコード実行

GitLabの脅威リサーチグループは、Node.jsライブラリvm2に、CVSS 3.1スコア10.0のクリティカルなサンドボックスエスケープ脆弱性を発見しました。この脆弱性はリモートコード実行を可能にし、vm2自身のREADMEのデフォルト設定に起因します。この脆弱性は、require.externalが有効になっている場合、vm2バージョン3.11.6以前で直接悪用可能です。GitLabはvm2を使用していないことを確認しており、この脆弱性はプライベートに報告され、バージョン3.11.7で迅速に修正されました。しかし、この特定の攻撃に対する修正は、より広範な設定リスクに完全に対処するものではありません。require.externalを使用する開発者は、require.rootを制限し、コンテキストを「sandbox」に設定することで、手動で設定を強化する必要があります。vm2はサンドボックスエスケープバグが繰り返し発生しているため、真に信頼できないコードには使用