جمعه ۲ آذر ۱۴۰۳ , 22 Nov 2024
جالب است ۰
وصله‌هایی برای رفع آسیب‌پذیری vm2 جاوااسکریپت و امنیت بیشتر منتشر شد.
وصله‌هایی برای رفع آسیب‌پذیری vm2 جاوااسکریپت و امنیت بیشتر منتشر شد.
 
به گزارش افتانا به نقل از هکر نیوز، دور جدیدی از وصله‌ها برای کتابخانه vm2 جاوااسکریپت در دسترس قرار گرفته است تا دو نقص مهم را برطرف کند که می‌توان از آن‌ها برای خارج شدن از حفاظت‌های جعبه شنی سوءاستفاده کرد.
 
هر دو نقص - CVE-2023-29199 و CVE-2023-30547 - در سیستم امتیازدهی CVSS دارای امتیاز 9.8 از 10 هستند و به ترتیب در نسخه های 3.9.16 و 3.9.17 برطرف شده‌اند.
 
بهره‌برداری موفقیت‌آمیز از این باگ‌ها که به مهاجم اجازه می‌دهد تا یک استثنای میزبان غیرقانونی ایجاد کند، می‌تواند برای فرار از جعبه شنی و اجرای کد دلخواه در زمینه میزبان به سلاح تبدیل شود.
 
نگهبانان کتابخانه vm2 در هشداری گفتند: یک عامل تهدید می‌تواند حفاظت‌های جعبه شنی را دور بزند تا حقوق اجرای کد از راه دور را در میزبانی که sandbox را اجرا می‌کند، به دست آورد.
 
سئونگ هیون لی، محقق امنیتی با کشف و گزارش این آسیب‌پذیری‌ها اعتبار دارد. او همچنین بهره‌برداری‌های اثبات مفهوم (PoC) را برای دو موضوع مورد بحث منتشر کرده است.
 
این افشاگری کمی بیش از یک هفته پس از رفع نقص دیگری از جعبه سندباکس (CVE-2023-29017، امتیاز CVSS: 9.8) توسط vm2 صورت می‌گیرد که می‌تواند منجر به اجرای کد دلخواه در سیستم اصلی شود.
 
شایان ذکر است که محققان Oxeye یک آسیب‌پذیری حیاتی اجرای کد از راه دور در vm2 را در اواخر سال گذشته شرح دادند (CVE-2022-36067، امتیاز CVSS: 9.8) که با نام رمز Sandbreak شناخته شد.
 
منبع: The Hacker News
کد مطلب : 20682
https://aftana.ir/vdchi-ni.23nv6dftt2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی