Konsept Kanıtı Yayım Kodu, sanallaştırılmış bir ortamda kodu güvenli bir şekilde çalıştırmak için birden fazla yazılım tarafından kullanılan bir JavaScript sanalbox olan popüler VM2 kütüphanesinde yakın zamanda açıklanan bir kritik güvenlik açığı için yayınlandı.
Kütüphane, güvensiz kodu Node.js sunucularında izole edilmiş bir bağlamda çalıştırmak için tasarlanmıştır. Kodun kısmi yürütülmesine izin verir ve sistem kaynaklarına veya harici verilere yetkisiz erişimi önler.
VM2, NPM paket deposu aracılığıyla aylık 16 milyondan fazla indirmeye sahiptir ve entegre geliştirme ortamları (IDE'ler) ve kod editörleri, hizmet olarak işlev (FAAS) çözümleri, kalem test çerçeveleri, güvenlik araçları ve çeşitli tarafından kullanılır. JavaScript ile ilgili ürünler.
CVE-2023-29017 olarak izlenen yakın zamanda sabit güvenlik açığı maksimum 10.0 önem skoru aldı. Kore İleri Bilim ve Teknoloji Enstitüsü (Kaist) araştırma ekibi tarafından keşfedildi.
Araştırmacılar, VM2 kütüphanesinin, eşzamansız bir hata oluştuğunda "Hata.PreparestAcKTrace" işlevine geçti, ana bilgisayar nesnelerini yanlış bir şekilde ele aldığını buldular.
Güvenlik sorunundan yararlanmak, sanal alan korumalarının atlanmasına ve ana bilgisayarda uzaktan kod yürütülmesine yol açabilir.
Güvenlik danışmanlığı, “Bir tehdit oyuncusu, sanal alanını çalıştıran ana bilgisayarda uzaktan kod yürütme hakları elde etmek için sanal alan korumalarını atlayabilir” diyor.
Sorun, VM2'nin tüm sürümlerini 3.9.14 ve üstü etkiler. Sorun, kütüphanenin yeni bir versiyonunun yayınlanmasıyla ele alınmıştır, 3.9.15. Mevcut bir çözüm yok.
Kritik güvenlik açığını ele alan yeni VM2 sürümünün yayınlanmasından sonra, GitHub'da CVE-2023-29017 için istismar kodunun iki varyasyonunda GitHub'da yayınlanan Kaist Ph.D öğrencisi Seongil WI.
POCS, yayınlanmış formlarında, ana bilgisayar sisteminde 'Flag' adlı yeni bir dosya oluşturur ve VM2’nin sanal alan korumalarının atlanabileceğini kanıtlayarak komutların yürütülmesinin ana bilgisayar sisteminde keyfi dosyalar oluşturmasına izin verir.
Ekim 2022'de VM2, başka bir kritik kusur olan CVE-2022-36067'den muzdaripti, bu da saldırganların sanal alan ortamından kaçmasını ve ana bilgisayar sistemindeki komutları çalıştırmasını sağladı. Bu sorun, kütüphanenin yeni bir versiyonunun piyasaya sürülmesiyle de hızla sabitlendi.
Sandbox Blockchain oyunu, kötü amaçlı yazılımlara bağlanan e -postaları göndermek için ihlal edildi
Kaynak: Bleeping Computer