Lỗ hổng nghiêm trọng trong isolated-vm cho phép thoát sandbox, tiềm ẩn nguy cơ RCE
Các nhà nghiên cứu vừa phát hiện một lỗ hổng bảo mật nghiêm trọng trong thư viện isolated-vm, cho phép kẻ tấn công thoát khỏi môi trường sandbox để thực thi mã từ xa (RCE) trên hệ thống máy...
Một lỗ hổng bảo mật quan trọng vừa được công bố trong isolated-vm, thư viện mã nguồn mở phổ biến dành cho Node.js được sử dụng để chạy các đoạn mã JavaScript không tin cậy trong môi trường sandbox biệt lập. Lỗ hổng này có thể cho phép kẻ tấn công vượt qua các rào cản bảo mật để thoát khỏi sandbox và thực thi mã từ xa (RCE) trên máy chủ.
Chi tiết về lỗ hổng
Lỗ hổng (được định danh là GHSA-864f-rcv7-6rh4) ảnh hưởng đến tất cả các phiên bản của thư viện từ 7.0.0 trở về trước. Các nhà nghiên cứu từ Endor Labs, những người trực tiếp phát hiện ra vấn đề, cho biết lỗ hổng nằm trong thành phần ExternalCopy – vốn chịu trách nhiệm tuần tự hóa (serialize) và giải tuần tự hóa (deserialize) các đối tượng JavaScript giữa luồng chính của Node.js và các worker isolate.
Theo Cristian-Alexandru Staicu, nhà nghiên cứu tại Endor Labs, lỗi type confusion trong cách xử lý tùy chọn transferList của ExternalCopy cho phép mã chạy bên trong sandbox làm hỏng bộ nhớ của tiến trình máy chủ (host process). Từ một tham chiếu ivm.Reference cơ bản, kẻ tấn công có thể leo thang đặc quyền từ việc gây crash hệ thống (Denial-of-Service) cho đến chiếm quyền điều khiển luồng thực thi của máy chủ.
Tác động và khuyến nghị
Mặc dù bản thân ranh giới của V8 Isolate vẫn an toàn, nhưng lớp mã C++ đóng vai trò cầu nối (binding layer) đã bị khai thác để phá vỡ ranh giới bảo mật. Điều này làm suy yếu mục đích cốt lõi của việc sử dụng isolated-vm trong các ứng dụng yêu cầu tính cô lập cao.
Các nhà phát triển đang sử dụng thư viện này được khuyến cáo thực hiện các bước sau:
- Cập nhật ngay lập tức: Nâng cấp lên phiên bản 6.2.0 hoặc 7.0.1 (đã được phát hành đầu tháng này) để vá lỗi.
- Kiểm tra môi trường: Rà soát lại các ứng dụng có sử dụng isolated-vm để đảm bảo không có các đoạn mã độc hại đã được đưa vào trước đó.
Hiện tại, các chi tiết kỹ thuật chi tiết về exploit đã được hạn chế công bố nhằm ngăn chặn việc kẻ xấu lợi dụng để thực hiện các cuộc tấn công thực tế.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.