PT-2020-21306 · Node.Js · Sandbox
Publicado
2020-09-04
·
Atualizado
2020-09-04
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
sandbox (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a fuga da sandbox, levando à execução remota de código. Ela é causada pela falha em restringir o acesso ao contexto principal por meio de
this.constructor.constructor. Isso poderia permitir que invasores executassem código arbitrário no sistema. Por exemplo, a avaliação da carga útil this.constructor.constructor(‘return process.env’)() pode exibir o conteúdo de process.env.Recomendações
Considere usar um pacote alternativo até que uma correção seja disponibilizada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sandbox