vm2 <3.9.10 存在任意代码执行漏洞
漏洞描述 vm2 是一个基于 Node.js 的沙箱,可以使用列入白名单的 Node 内置模块运行不受信任的代码。 vm2 3.9.10之前版本中由于 WeakMap.prototype.set 方法使用原型查找从而存在任意代码执行漏洞,攻击者可利用此漏洞在沙箱内执行任意恶意代码,导致沙箱崩溃或获取主机敏感信息。 漏洞名称 vm2 <3.9.10 存在任意代码执行漏洞 漏洞类型 代码注入 发现时间 2022-12-21 漏洞影响广度 小 MPS编号 MPS-2022-5175 CVE编号 CVE-2022-25893 CNVD编号 - 影响范围 vm2@[0.1.0, 3.9.10) 修复方案 升级vm2到 3.9.10 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-5175 https://nvd.nist.gov/vuln/detail/CVE-2022-25893 https://github.com/patriksimek/vm2/issues/444 https://github.com/patriksimek/vm2/...





