CVE-2023-30547
Sandbox Escape no vm2
- Publicado
- 17 de abr. de 2023
- Atualizado
- 5 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
vm2 é um sandbox que pode executar código não confiável com os módulos internos do Node na lista de permissões. Existe uma vulnerabilidade na sanitização de exceções do vm2 para versões até 3.9.16, permitindo que atacantes levantem uma exceção de host não sanitizada dentro de `handleException()`, que pode ser usada para escapar do sandbox e executar código arbitrário no contexto do host. Esta vulnerabilidade foi corrigida no lançamento da versão `3.9.17` do `vm2`. Não há soluções alternativas conhecidas para esta vulnerabilidade. Os usuários são aconselhados a atualizar.
Fontes
5- CVE-2023-30547Exploit
Ferramenta para explorar CVE-2023-30547
- CVE-2023-30547Exploit
Exploit em Python para a vulnerabilidade de sandbox escape CVE-2023-30547 no vm2. Gera um payload JSON codificado em base64 para abrir um reverse shell a partir de ambientes sandbox Node.js vulneráveis.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.