Dans vm2, du code sandboxé pouvait appeler directement un setter hôte récupéré depuis le descripteur d’une propriété accessor d’un objet déclaré en lecture seule. Le contournement permettait de modifier l’objet hôte concerné, sans constituer à lui seul une évasion générique du sandbox ; l’avis indique que vm2 3.11.7 corrige le problème.
Source : GHSA-633r-hq9m-c4ff — vm2
Analyse technique
Le sandbox pouvait récupérer le setter avec Object.getOwnPropertyDescriptor() ou __lookupSetter(), puis l’appeler en contournant les protections appliquées aux modifications ordinaires de propriétés.
Impact, versions et correctif
Détection / vérification
Vérifier si des objets hôtes munis de propriétés accessor sont exposés au sandbox avec vm.freeze() ou vm.readonly().
Action recommandée
Mettre vm2 à jour vers 3.11.7 ou une version ultérieure et examiner les objets hôtes exposés au sandbox.
Sources
Priorisation DFS : P4 · 1 source(s).