Security features bypass in vm2 - CVE-2023-32313
Published: May 25, 2023
Vulnerability identifier: #VU76528
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-32313
CWE-ID: CWE-254
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to bypass implemented security restrictions.
The vulnerability exists due to the possibility to get a read-write reference to the node `inspect` method and edit options for `console.log`. A remote attacker can edit options for the `console.log` command.
Affected software
vm2
Multicluster Engine for Kubernetes
Red Hat Advanced Cluster Management for Kubernetes
App Connect Enterprise Certified Container
IBM Cloud Pak for Watson AIOps
Multicluster Engine for Kubernetes
Red Hat Advanced Cluster Management for Kubernetes
App Connect Enterprise Certified Container
IBM Cloud Pak for Watson AIOps
How to mitigate CVE-2023-32313
Install updates from vendor's website.
vm2 - update to 3.9.18
Multicluster Engine for Kubernetes - addressed in versions 2.0.9, 2.1.7, 2.2.4
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.5.9, 2.6.6, 2.7.4
IBM Cloud Pak for Watson AIOps - update to 4.1.0
App Connect Enterprise Certified Container - addressed in versions 5.0.7, 8.2.0
Multicluster Engine for Kubernetes - addressed in versions 2.0.9, 2.1.7, 2.2.4
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.5.9, 2.6.6, 2.7.4
IBM Cloud Pak for Watson AIOps - update to 4.1.0
App Connect Enterprise Certified Container - addressed in versions 5.0.7, 8.2.0
External References
Related Security Bulletins
- Multiple vulnerabilities in vm2 for Node.js
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.7
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.2
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.1
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.6
- Security features bypass in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.5
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.0
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps