Security features bypass in vm2 - CVE-2023-37466
Published: August 30, 2023 / Updated: October 25, 2024
Vulnerability details
The vulnerability allows a remote attacker to compromise the affected system.
The vulnerability exists due to improper validation of user-supplied input within the Promise handler. A remote attacker can pass specially crafted data to the application, bypass sanitization with `@@species` accessor property to escape the sandbox and run arbitrary code.
Affected software
Multicluster Engine for Kubernetes
IBM Cloud Pak for Multicloud Management
Red Hat Advanced Cluster Management for Kubernetes
Unified OSS Console Assurance Monitoring (UOCAM)
App Connect Enterprise Certified Container
IBM Observability with Instana
IBM App Connect Enterprise
How to mitigate CVE-2023-37466
Multicluster Engine for Kubernetes - addressed in versions 2.1.8, 2.3.1
IBM Cloud Pak for Multicloud Management - update to 2.3.8
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.6.7, 2.8.1
Unified OSS Console Assurance Monitoring (UOCAM) - update to 3.1.10
App Connect Enterprise Certified Container - addressed in versions 5.0.10, 9.1.0
IBM Observability with Instana - update to 256
Links to Public Exploits and PoC-codes
External References
Related Security Bulletins
- Security restrictions bypass in vm2 for Node.js
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.3
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.8
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.1
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.6
- Multiple vulnerabilities in IBM App Connect Enterprise
- Multiple vulnerabilities in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management
- Multiple vulnerabilities in IBM Observability with Instana
- Multiple vulnerabilities in HPE Unified OSS Console Assurance Monitoring