CVE-2022-36067
vm2 vulnerabile a Sandbox Escape prima della v3.9.11
- Pubblicato
- 6 set 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
vm2 è una sandbox che può eseguire codice non attendibile utilizzando i moduli integrati di Node inseriti nella whitelist. Nelle versioni precedenti alla 3.9.11, un attaccante può aggirare le protezioni della sandbox per ottenere diritti di esecuzione remota di codice sull'host che esegue la sandbox. Questa vulnerabilità è stata corretta con il rilascio della versione 3.9.11 di vm2. Non sono note soluzioni alternative.
Fonti
2Applicazione web proof-of-concept che dimostra CVE-2022-36067, una fuga dalla sandbox vm2, che abilita l'esecuzione remota di codice caricando codice di exploit su un server Node.js.
- Exploit-For-CVE-2022-36067Exploit
Questo repository contiene il payload per la CVE-2022-36067
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.