{"id":679320,"date":"2023-04-08T09:38:47","date_gmt":"2023-04-08T11:38:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-une-faille-critique-dexecution-de-code-a-distance-dans-la-bibliotheque-vm2-sandbox\/"},"modified":"2023-04-08T09:38:50","modified_gmt":"2023-04-08T11:38:50","slug":"des-chercheurs-decouvrent-une-faille-critique-dexecution-de-code-a-distance-dans-la-bibliotheque-vm2-sandbox","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-une-faille-critique-dexecution-de-code-a-distance-dans-la-bibliotheque-vm2-sandbox\/","title":{"rendered":"Des chercheurs d\u00e9couvrent une faille critique d&#8217;ex\u00e9cution de code \u00e0 distance dans la biblioth\u00e8que vm2 Sandbox"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Logiciel<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les mainteneurs du module de bac \u00e0 sable vm2 JavaScript ont livr\u00e9 un correctif pour corriger une faille critique qui pourrait \u00eatre exploit\u00e9e pour sortir des limites de s\u00e9curit\u00e9 et ex\u00e9cuter un shellcode arbitraire.<\/p>\n<p>La faille, qui affecte toutes les versions, y compris et avant la 3.9.14, \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/patriksimek\/vm2\/issues\/515\" target=\"_blank\">signal\u00e9<\/a> par des chercheurs bas\u00e9s en Cor\u00e9e du Sud <a rel=\"nofollow noopener\" href=\"https:\/\/wsp-lab.github.io\/\" target=\"_blank\">Laboratoire KAIST WSP<\/a> le 6 avril 2023, incitant vm2 \u00e0 publier un correctif avec <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/patriksimek\/vm2\/releases\/tag\/3.9.15\" target=\"_blank\">version 3.9.15<\/a> vendredi.<\/p>\n<p>&#8220;Un acteur malveillant peut contourner les protections du bac \u00e0 sable pour obtenir des droits d&#8217;ex\u00e9cution de code \u00e0 distance sur l&#8217;h\u00f4te ex\u00e9cutant le bac \u00e0 sable&#8221;, vm2 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-7jxr-cg7f-gpgv\" target=\"_blank\">divulgu\u00e9<\/a> dans un avis.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 affect\u00e9e \u00e0 l&#8217;identification <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29017\" target=\"_blank\">CVE-2023-29017<\/a> et est not\u00e9 9,8 sur le syst\u00e8me de notation CVSS.  Le probl\u00e8me provient du fait qu&#8217;il ne g\u00e8re pas correctement les erreurs qui se produisent dans les fonctions asynchrones.<\/p>\n<p>vm2 est un <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/vm2\" target=\"_blank\">biblioth\u00e8que populaire<\/a> qui est utilis\u00e9 pour ex\u00e9cuter du code non approuv\u00e9 dans un environnement isol\u00e9 sur Node.js.  Il compte pr\u00e8s de quatre millions de t\u00e9l\u00e9chargements hebdomadaires et est utilis\u00e9 dans <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/vm2?activeTab=dependents\" target=\"_blank\">721 colis<\/a>.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Seongil Wi, chercheur en s\u00e9curit\u00e9 au KAIST, a \u00e9galement mis \u00e0 disposition <a rel=\"nofollow noopener\" href=\"https:\/\/gist.github.com\/seongil-wi\/2a44e082001b959bfe304b62121fb76d\" target=\"_blank\">deux variantes diff\u00e9rentes<\/a> d&#8217;un exploit de preuve de concept (PoC) pour CVE-2023-29017 qui contourne les protections du bac \u00e0 sable et permet la cr\u00e9ation d&#8217;un fichier vide nomm\u00e9 &#8220;flag&#8221; sur l&#8217;h\u00f4te.<\/p>\n<p>La divulgation intervient pr\u00e8s de six mois apr\u00e8s que vm2 ait r\u00e9solu un autre bogue critique (CVE-2022-36067, score CVSS : 10) qui aurait pu \u00eatre militaris\u00e9 pour effectuer des op\u00e9rations arbitraires sur la machine sous-jacente.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/researchers-discover-critical-remote.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 avril 2023\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ Logiciel Les mainteneurs du module de bac \u00e0 sable vm2 JavaScript ont livr\u00e9 un correctif pour corriger une faille critique qui pourrait \u00eatre exploit\u00e9e pour sortir des limites de s\u00e9curit\u00e9 et ex\u00e9cuter un shellcode arbitraire. La faille, qui affecte toutes les versions, y compris et avant la 3.9.14, \u00e9tait signal\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":679321,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[17448,12848,5597,4168,22,4158,4165,4161,429,3073,133,28640,2526,9048,4157,4159,4171,4170,4167,4160,4163,4162,59027,4172,4169,196,4166,115959,4164],"class_list":["post-679320","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bibliotheque","tag-chercheurs","tag-code","tag-comment-pirater","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouvrent","tag-des","tag-dexecution","tag-distance","tag-faille","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-sandbox","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vm2","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/679320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=679320"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/679320\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/679321"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=679320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=679320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=679320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}