CVE-2023-32314
JavaScriptサンドボックスライブラリvm2におけるSandbox Escapeの脆弱性
報告者
金子 孟司
概要
JavaScriptのサンドボックス環境を提供するライブラリvm2におけるSandbox Escapeの脆弱性。
JavaScriptのProxyの仕様を悪用することで想定されていないホストオブジェクトの取得が可能で、これによって攻撃者はサンドボックスのバイパスに成功してRCEを行えます。
影響を受けるシステムおよびバージョン
vm2 v3.9.17 およびそれ以前のバージョン
CVSS
9.8
参考情報
https://github.com/patriksimek/vm2/security/advisories/GHSA-whpj-8f3w-67p5