vm2是捷克Patrik Simek个人开发者的一个 Node.js 的高级虚拟机/沙盒。以使用列入白名单的 Node 内置模块运行不受信任的代码。 vm2 3.6.11之前版本存在安全漏洞,该漏洞源于通过无限递归达到堆栈调用限制,有可能从主机而不是"沙盒"上下文触发RangeError异常,然后使用返回的对象来引用运行脚本主机代码的mainModule属性,从而允许它生成一个child_process并执行任意代码。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| - | vm2 | unspecified ~ 3.6.11 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
VULNERABLE: sandbox escape confirmed - untrusted payload spawned host child_process (RCE) and exfiltrated flag PROOF_bd22cc0878cdf88c to /tmp/stolen.txt
| CVE-2019-10800 | 6.5 MEDIUM | codecov 参数注入漏洞 |
| CVE-2022-20238 | UNISOC chipset 缓冲区错误漏洞 | |
| CVE-2022-20224 | Google Android 缓冲区错误漏洞 | |
| CVE-2022-20225 | Google Android 安全漏洞 | |
| CVE-2022-20226 | Google Android 安全漏洞 | |
| CVE-2022-20227 | Google Android 缓冲区错误漏洞 | |
| CVE-2022-20228 | Google Android 资源管理错误漏洞 | |
| CVE-2022-20229 | Google Android 缓冲区错误漏洞 | |
| CVE-2022-20230 | Google Android 输入验证错误漏洞 | |
| CVE-2022-20236 | UNISOC chipset 缓冲区错误漏洞 | |
| CVE-2022-20223 | Google Android 安全漏洞 | |
| CVE-2022-20212 | Google Android Automotive OS (AAOS) 权限许可和访问控制问题漏洞 | |
| CVE-2022-20234 | Google Android 信息泄露漏洞 | |
| CVE-2022-2380 | Linux kernel 缓冲区错误漏洞 | |
| CVE-2020-21967 | Prestashop 跨站脚本漏洞 | |
| CVE-2022-32308 | uBlock 跨站脚本漏洞 | |
| CVE-2022-32117 | JerryScript 缓冲区错误漏洞 | |
| CVE-2022-35857 | kvf-admin 信任管理问题漏洞 | |
| CVE-2022-28888 | Spryker Commerce OS 操作系统命令注入漏洞 | |
| CVE-2022-20222 | Google Android 缓冲区错误漏洞 |
显示前 20 条,共 35 条。 查看全部 → →
暂无评论