PT-2020-21306 · Node.Js · Sandbox

Publicado

2020-09-04

·

Atualizado

2020-09-04

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
sandbox (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a fuga da sandbox, levando à execução remota de código. Ela é causada pela falha em restringir o acesso ao contexto principal por meio de this.constructor.constructor. Isso poderia permitir que invasores executassem código arbitrário no sistema. Por exemplo, a avaliação da carga útil this.constructor.constructor(‘return process.env’)() pode exibir o conteúdo de process.env.
Recomendações
Considere usar um pacote alternativo até que uma correção seja disponibilizada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-GC25-3VC5-2JF9

Produtos afetados

Sandbox