Autoriser `https` dans vm2 3.11.6 expose à la sandbox le `https.globalAgent` hôte partagé, dont les événements peuvent révéler des options de requête, des jetons et des données TLS. L’avis rapporte également la possibilité d’utiliser des identifiants ainsi obtenus pour une requête authentifiée; mettez à niveau vers 3.11.7 et évitez d’autoriser `https` à du code non fiable en attendant.
Source : GHSA-h85j-hv3c-qfgq — vm2 exposes host HTTPS credentials and TLS traffic through globalAgent
Analyse technique
Le wrapper en lecture seule expose l’agent global hôte; ses méthodes d’événement modifient toujours l’objet partagé et peuvent transmettre à des callbacks sandboxés les options et sockets de connexions hôtes.
Impact, versions et correctif
Action recommandée
Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `https` aux programmes non fiables ou isoler leurs connexions de l’agent global hôte.
Sources
Priorisation DFS : P3 · 1 source(s).