Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.
Source : GHSA-46pr-c5wc-xffx — vm2 crypto builtin loads attacker native code through setEngine
Analyse technique
L’appel au `crypto.setEngine()` hôte peut demander au chargeur du système de charger une bibliothèque native fournie avec le paquet du plugin; son constructeur natif s’exécute dans le processus hôte.
Impact, versions et correctif
Détection / vérification
Vérifier la version de vm2 et si une NodeVM autorise le builtin crypto.
Action recommandée
Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.
Sources
Priorisation DFS : P3 · 1 source(s).