Une entrée de liste noire `-node:child_process` ne bloque pas le builtin canonique `child_process` dans certaines configurations wildcard de `NodeVM`. Le code sandboxé peut alors accéder aux fonctions de création de processus; mettez à niveau vers vm2 3.11.7 et, en attendant, n’utilisez pas cette forme de liste noire pour restreindre ce builtin.
Source : GHSA-8686-vhfx-7r3j — vm2: NodeVM node:-prefixed negative builtin deny bypass exposes child_process
Analyse technique
La politique wildcard compare les exclusions par nom exact sans normaliser le préfixe `node:`; le builtin canonique peut donc rester autorisé et être accessible avec les deux formes de spécificateur.
Impact, versions et correctif
Action recommandée
Mettre à niveau vm2 vers 3.11.7. En attendant, exclure le nom canonique `-child_process` et éviter les listes wildcard pour du code non fiable.
Sources
Priorisation DFS : P3 · 1 source(s).