CVE-2022-36067
vm2 معرّضة لثغرة الهروب من بيئة الاختبار المعزولة قبل v3.9.11
- تم النشر
- 06/09/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
vm2 عبارة عن بيئة معزولة (sandbox) يمكنها تشغيل تعليمات برمجية غير موثوقة مع وحدات Node.js المدمجة المُدرجة في القائمة البيضاء. في الإصدارات السابقة للإصدار 3.9.11، يمكن لمهاجم تجاوز حمايات البيئة المعزولة للحصول على حقوق تنفيذ التعليمات البرمجية عن بُعد على المضيف الذي يشغّل البيئة المعزولة. تم إصلاح هذه الثغرة الأمنية في إصدار 3.9.11 من vm2. لا توجد حلول بديلة معروفة.
المصادر
2تطبيق ويب لإثبات المفهوم يوضح CVE-2022-36067، وهو هروب من صندوق الحماية vm2، مما يمكن من تنفيذ تعليمات برمجية عن بُعد عن طريق رفع كود استغلال إلى خادم Node.js.
- Exploit-For-CVE-2022-36067استغلال
يحتوي هذا المستودع على حمولة (Payload) لثغرة CVE-2022-36067
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.