Asayomu Tech
注目★★★★★GitHub Advisory

vm2の NodeVM に CVSS 9.3 の重大脆弱性、os・dns モジュールで ホストプロセス乗っ取り可能

30秒で把握

  • 1vm2 の NodeVM に CVSS 9.3(Critical)の脆弱性、os・dns モジュール露出でホストプロセス制御可能
  • 2os.userInfo() でホスト認証情報・os.networkInterfaces() でネットワークトポロジーを読取、dns.setServers() で全プロセスの DNS 乗っ取り可能
  • 3NodeVM の `builtin: ['*']` 設定を直ちに見直し、os・dns の許可有無を確認・権限を最小限に制限すべき

要約

vm2 の NodeVM が `builtin: ['*']` 設定で os・dns モジュールを露出し、CVSS 9.3(Critical)の脆弱性を持つ。os.userInfo() はホストの UID・GID・ホームディレクトリを、os.networkInterfaces() はコンテナ/VM のネットワークトポロジーとIP・MAC アドレスを読み取り可能。dns.setServers() はプロセス全体の DNS ルーティングを乗っ取り、HTTP・npm レジストリ・ホストコード全体の通信を制御される。これは同類の過去の脆弱性(GHSA-9g8x)を閉じるための修正後も残っていた権限昇格の穴。

あなたへの影響

vm2 を本番環境で使用している場合、管理者は直ちに NodeVM の `builtin` 設定を見直し、`os` と `dns` の明示的な許可がないか確認する必要がある。

推奨:特に、信頼できないコードを実行するサンドボックス環境では即座のアップデートと権限再評価が必須。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。