問題
- 顧客として、脆弱性「CVE-2023-29017 : VM2 サンドボックス ライブラリの な RCE 脆弱性」によって課せられるリスクを軽減する必要があります。
説明:セキュリティ研究者は、NPM パッケージ リポジトリ経由で 1 か月あたり 1,600 万回以上ダウンロードされる JavaScript サンドボックス ライブラリである「vm2」に重大なリモート コード実行の脆弱性があることを報告しました。 VM2 ライブラリは、Node.js、統合開発環境 (IDE) とコード エディター、Function-as-a-Service (FaaS) ソリューション、侵入テスト フレームワーク、セキュリティ ツール、およびさまざまな JavaScript の分離された環境で信頼できないコードを実行するために使用されます。 -関連製品。
この脆弱性は、リモートで悪用される可能性があり、攻撃の複雑さも低いため、CVSS システムで最高の 10 と評価されています。 未処理の非同期エラーが発生した場合に「Error.prepareStackTrace」に渡されるホスト オブジェクトの処理が不適切なため、脆弱性が存在します。
この脆弱性の悪用に成功すると、リモートの攻撃者がサンドボックス保護をバイパスして、ハイパーバイザー ホストまたはサンドボックスを実行しているホストでリモート コード実行権限を取得し、シェル コマンドを実行し、サンドボックスをホストしているマシンで不正なアクションを実行できる可能性があります。
VM2 バージョン 3.9.14 以前は、この脆弱性の影響を受けます。
Environment
- ライフレイ LXC-SM
- ライフレイ LXC
- Liferay DXP Cloud
- Liferay DXP 7.0+
解決策
- Liferay DXP、Liferay Cloud、LXC-SM、および LXC は VM2 ライブラリを使用 (またはインストール) していないため、脆弱性はありません。 この問題は影響しません。
追加情報
-
製品と共に配布されるサードパーティ製ソフトウェアのリストです。
https://www.liferay.com/en/downloads/third-party-software
会員限定記事
Liferay エンタープライズ サブスクリプションをお持ちのお客様は1500件を超えるベストプラクティス、トラブルシューティング、その他のソリューション記事を閲覧できます。ログインすると、記事全体をお読みいただけます。
ログイン