Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non fiable, celui-ci peut charger vm2 et créer une sandbox interne avec des autorisations choisies par l’attaquant; mettez à niveau vers 3.11.7.
Source : GHSA-8hr7-r645-pc6w — vm2: NodeVM nesting guard accepts array-shaped require and permits host RCE
Analyse technique
La vérification considère toute valeur de type objet non nulle comme une configuration `require` valide; un tableau échappe ainsi au contrôle, tandis que le résolveur legacy produit une configuration de nesting permettant l’accès au vm2 hôte.
Impact, versions et correctif
Détection / vérification
Vérifier si NodeVM est configuré avec nesting activé et une valeur array pour require.
Action recommandée
Mettre à niveau vm2 vers 3.11.7. Ne pas combiner `nesting: true` avec un `require` mal formé; désactiver le nesting pour du code non fiable si possible.
Sources
Priorisation DFS : P3 · 1 source(s).