Vulnerabilidad en el paquete vm2 (CVE-2019-10761)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2022
Última modificación:
21/07/2022
Descripción
Esto afecta al paquete vm2 versiones anteriores a 3.6.11. Es posible desencadenar una excepción RangeError desde el host y no desde el contexto "sandboxed" alcanzando el límite de llamadas de la pila con una recursión infinita. El objeto devuelto se usa entonces para referenciar la propiedad mainModule del código del host que ejecuta el script permitiéndole generar un child_process y ejecutar código arbitrario
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:* | 3.6.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página