CVE-2023-37903
vm2 में सैंडबॉक्स एस्केप
- प्रकाशित
- 21 जुल॰ 2023
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vm2 Node.js के लिए एक ओपन सोर्स vm/sandbox है। vm2 के 3.9.19 तक के संस्करणों में, Node.js का कस्टम inspect फ़ंक्शन हमलावरों को सैंडबॉक्स से बाहर निकलने और मनमाना कोड चलाने की अनुमति देता है। इसके परिणामस्वरूप Remote Code Execution हो सकता है, बशर्ते हमलावर के पास vm2 सैंडबॉक्स के संदर्भ में arbitrary code execution primitive हो। कोई पैच उपलब्ध नहीं है और न ही कोई ज्ञात वर्कअराउंड है। उपयोगकर्ताओं को सलाह दी जाती है कि वे कोई वैकल्पिक सॉफ्टवेयर खोजें।
स्रोत
1- CVE-2023-37903एक्सप्लॉइट
CVE-2023-37903 के लिए स्टैंडअलोन प्रमाण-की-अवधारणा शोषण जो लक्षित भेद्यता को ट्रिगर करता है और एक रिवर्स शेल स्थापित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।