VM2 Kütüphanesi için Mevcut Yeni Sandbox Escape POC istismarı, Şimdi Yama

3 yıl önce

Bir güvenlik araştırmacısı yayınladı, yine de VM2 sanal alanını çalıştıran bir ana bilgisayarda güvenli olmayan kodun yürütülmesini mümkün kılan başka bir Sandbox Kaçış Kanıtı (POC) istismarını yayınladı.

VM2, güvenilmeyen kodu izole edilmiş bir ortamda çalıştırmak ve test etmek için çok çeşitli yazılım araçları tarafından kullanılan özel bir JavaScript sanal alandır, kodun ana bilgisayar sistem kaynaklarına veya harici verilere erişmesini önler.

Kütüphane yaygın olarak entegre geliştirme ortamlarında (IDES), kod editörlerinde, güvenlik araçlarında ve çeşitli kalem test çerçevelerinde bulunur. NPM paket deposunda ayda birkaç milyon indirme sayıyor.

VM2, son iki hafta boyunca farklı güvenlik araştırmacıları tarafından keşfedilen birkaç kritik sanal alan kaçış açıklaması yaptı ve saldırganların kum havuzu ortamının kısıtlamaları dışında kötü amaçlı kod çalıştırmalarını sağladı.

CVE-2023-29017 olarak izlenen ilk sandbox kaçış kusuru, iki hafta önce Seongil WI tarafından keşfedildi (CVE-2023-29199 ve CVE-2023-30547) Seunghyun Lee tarafından keşfedildi.

Oxeye'dan araştırmacılar, Ekim 2022'de CVE-2022-36067 olarak izlenen başka bir kum havuzu kaçışını keşfettiler.

En son güvenlik açığı CVE-2023-30547 (CVSS Puanı: 9.8-Kritik) olarak izlenir ve bir saldırganın "HandleException ()" içinde tasarlanmamış bir ev sahibi istisnasını yükseltmesine izin veren bir istisna dezenfekârlığı kusurudur.

Bu işlev, ana bilgisayar hakkında sızan bilgileri önlemek için kum havuzunda yakalanan istisnaları sterilize etmek içindir. Ancak, bir saldırgan, tasarlanmamış bir ana bilgisayar istisnası atan özel bir "getPrototypeOf ()" proxy işleyicisini ayarlarsa, "HandleException" işlevi sterilize edemez.

Bu, saldırganın "ana bilgisayar işlevine erişmesine" yardımcı olur, diğer adıyla kum havuzu kısıtlamalarından kaçar ve ana bilgisayar bağlamında keyfi kod yürütülmesine ve potansiyel olarak önemli saldırılara izin verir.

Kusur, Kore İleri Bilim ve Teknoloji Enstitüsü'nden (Kaist) güvenlik analisti Seunghyun Lee tarafından keşfedildi ve bu da 3.9.16 ve daha önceki tüm kütüphane sürümlerini etkilediğini tespit etti.

Araştırmacı ayrıca, ev sahibinde "Pwned" adlı bir dosya oluşturan saldırının fizibilitesini göstermek için GitHub deposunda bir kavram kanıtı (POC) kullandı.

Projeleri VM2 kütüphanesini içeren tüm kullanıcılar, paket bakım alanları ve yazılım geliştiricilerinin, güvenlik kusurunu en kısa sürede ele alan 3.9.17 sürümüne yükseltmesi önerilir.

Seongil Wi, BleepingComputer'a Lee tarafından keşfedilen iki böceğin bulduğu ile ilişkili olmadığını doğruladı.

Ne yazık ki, açık kaynaklı yazılım projelerini etkileyen tedarik zinciri karmaşıklıkları, VM2'nin etkilenen araçlar boyunca yükseltilmesini geciktirebilir. Bir POC'nin kamuya açık kullanılabilirliği ile birleştiğinde, birçok kullanıcı uzun bir süre için risklere maruz kalabilir.

VM2 JavaScript Sandbox Kütüphanesinde Kritik Hata için Kullanılabilir İstismar

Clear Metin Kimlik Bilgisi Hırsızlığı'na izin veren Veeam hatası için piyasaya sürülen istismar

Kritik Fortinet RCE kusuru için piyasaya sürülen istismar, şimdi yama

Fortra, Goany Where MFT Zero-Day saldırılarıyla ilgili bulguları paylaşıyor

Bilgisayar korsanları aktif olarak kritik RCE hatasını kağıtkut sunucularında kullanır

Kaynak: Bleeping Computer

More Posts