Dans vm2 3.11.3 à 3.11.6, un programme exécuté dans `NodeVM` peut, si les modules intégrés `tls` et `url` sont autorisés, remplacer les autorités de certification TLS par défaut du processus hôte sur les versions de Node.js disposant de `tls.setDefaultCACertificates()`. Cela peut faire accepter des certificats contrôlés par un attaquant aux connexions TLS ultérieures ; mettre à niveau vm2 vers 3.11.7.
Source : GHSA-98xx-8mx4-x7cm — vm2
Analyse technique
Le risque décrit nécessite que les modules intégrés `tls` et `url` soient explicitement autorisés. L’API Node.js mentionnée est disponible notamment à partir de Node.js 22.19.0 et 24.5.0 dans leurs branches respectives.
Impact, versions et correctif
Action recommandée
Mettre à niveau vm2 vers 3.11.7 ou ultérieur et limiter les modules intégrés autorisés dans les NodeVM.
Sources
Priorisation DFS : P3 · 1 source(s).