脆弱性
サンドボックスライブラリ vm2 において、例外処理のサニタイズ不足に起因する深刻な脆弱性が発見された。ES2022 で導入された Error.cause プロパティのチェックが欠落しており、ホスト側から投げられたエラーが .cause にホストオブジェクト(process など)を参照している場合、サンドボックス内のコードからそのオブジェクトへ直接アクセスが可能となる。この不備により、サンドボックスを完全に脱出し、ホスト環境で任意の OS コマンドを実行できる。公式ドキュメントではサニタイズ済みと謳われていたが、実際には実装が漏れていたことが判明した。
対象ソフト
vm2 は Node.js 環境で信頼できないコードを隔離して実行するためのサンドボックスライブラリである。ユーザー提供のスクリプトを実行するサーバーサイドアプリケーションなどで広く利用されている。
影響
サンドボックス環境からの脱出に成功し、ホスト OS 上で攻撃者による任意のコマンド実行(RCE)が行われる可能性がある。
対応策
3.11.6 以降にアップグレードすること。