CVE-2023-30547
Sandbox Escape en vm2
- Publicado
- 17 abr 2023
- Actualizado
- 5 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
vm2 es un sandbox que puede ejecutar código no confiable con los módulos integrados de Node en lista blanca. Existe una vulnerabilidad en la sanitización de excepciones de vm2 para versiones hasta la 3.9.16, que permite a los atacantes lanzar una excepción de host no sanitizada dentro de `handleException()`, la cual puede usarse para escapar del sandbox y ejecutar código arbitrario en el contexto del host. Esta vulnerabilidad fue parcheada en el lanzamiento de la versión `3.9.17` de `vm2`. No se conocen soluciones alternativas para esta vulnerabilidad. Se recomienda a los usuarios actualizar.
Fuentes
5- CVE-2023-30547Exploit
Herramienta para explorar CVE-2023-30547
- CVE-2023-30547Exploit
Exploit en Python para la vulnerabilidad de escape de sandbox vm2 CVE-2023-30547. Genera una carga útil JSON codificada en base64 para abrir una shell inversa desde entornos de sandbox vulnerables de Node.js.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.