CVE-2023-37903
الهروب من بيئة العزل في vm2
- تم النشر
- 21/07/2023
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
vm2 هو جهاز افتراضي/صندوق رمل مفتوح المصدر لـ Node.js. في vm2 للإصدارات حتى 3.9.19 وما يشمله، تسمح دالة التفتيش المخصصة في Node.js للمهاجمين بالهروب من الصندوق الرملي وتنفيذ تعليمات برمجية عشوائية. قد يؤدي ذلك إلى تنفيذ تعليمات برمجية عن بُعد، بافتراض أن المهاجم يمتلك بدائية تنفيذ تعليمات برمجية عشوائية داخل سياق صندوق الرمل vm2. لا توجد تصحيحات ولا حلول بديلة معروفة. يُنصح المستخدمون بالبحث عن برنامج بديل.
المصادر
1- CVE-2023-37903استغلال
استغلال إثبات مفهوم مستقل لـ CVE-2023-37903 يقوم بتشغيل الثغرة المستهدفة وإنشاء قشرة عكسية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.