CVE-2022-36067
vm2 v3.9.11 से पहले सैंडबॉक्स एस्केप के लिए संवेदनशील
- प्रकाशित
- 6 सित॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vm2 एक सैंडबॉक्स है जो अनुमत (whitelisted) Node के अंतर्निहित मॉड्यूल के साथ अविश्वसनीय कोड चला सकता है। संस्करण 3.9.11 से पहले के संस्करणों में, एक खतरनाक अभिनेता (threat actor) सैंडबॉक्स सुरक्षा को बायपास करके सैंडबॉक्स चलाने वाले होस्ट पर रिमोट कोड एक्ज़ीक्यूशन (remote code execution) अधिकार प्राप्त कर सकता है। इस भेद्यता को vm2 के संस्करण 3.9.11 की रिलीज़ में ठीक (patch) कर दिया गया था। कोई ज्ञात वर्कअराउंड (workaround) नहीं हैं।
स्रोत
2प्रूफ-ऑफ-कॉन्सेप्ट वेब एप्लिकेशन जो CVE-2022-36067 को प्रदर्शित करता है, एक vm2 सैंडबॉक्स एस्केप, जो एक Node.js सर्वर पर एक्सप्लॉइट कोड अपलोड करके रिमोट कोड एक्ज़ीक्यूशन को सक्षम बनाता है।
- Exploit-For-CVE-2022-36067एक्सप्लॉइट
इस रिपॉजिटरी में CVE-2022-36067 के लिए पेलोड शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।