Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.
Source : GHSA-6w8r-xxw2-g3hx — vm2 allows a sandboxed plugin to execute native code through `node:sqlite`
Analyse technique
La méthode hôte `DatabaseSync.loadExtension()` charge une bibliothèque native et en appelle le point d’entrée d’extension. Le cas est concerné lorsque `node:sqlite` est autorisé explicitement ou via `builtin: ['*']`.
Impact, versions et correctif
Détection / vérification
Vérifier la version de vm2 et si une NodeVM autorise le builtin node:sqlite, explicitement ou via une liste générique.
Action recommandée
Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.
Sources
Priorisation DFS : P3 · 1 source(s).