CVE-2023-29017
vm2 Sandbox-Escape-Schwachstelle
- Veröffentlicht
- 06.04.2023
- Aktualisiert
- 10.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
vm2 ist eine Sandbox, die nicht vertrauenswürdigen Code mit auf der Whitelist stehenden integrierten Node-Modulen ausführen kann. Vor Version 3.9.15 verarbeitete vm2 Host-Objekte, die bei unbehandelten asynchronen Fehlern an `Error.prepareStackTrace` übergeben wurden, nicht ordnungsgemäß. Ein Angreifer konnte die Sandbox-Schutzmechanismen umgehen, um Rechte zur Remote-Codeausführung auf dem Host zu erlangen, auf dem die Sandbox läuft. Diese Schwachstelle wurde in der Veröffentlichung von Version 3.9.15 von vm2 behoben. Es sind keine Workarounds bekannt.
Quellen
3Node.js vm2 CVE-2023-29017 Reproduktion mit Docker Compose und PoC
- CVE-2023-29017-reverse-shellExploit
Reverse-Shell-Exploit für CVE-2023-29017, der Remote-Codeausführung auf anfälligen Webanwendungen für autorisierte Penetrationstests ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.