آسیب‌پذیری خطرناک در isolated-vm؛ فرار از سندباکس به سیستم میزبان

پژوهشگران امنیت سایبری یک آسیب‌پذیری بحرانی را در کتابخانه محبوب isolated-vm کشف کرده‌اند که امکان فرار از محیط ایزوله و اجرای کد از راه دور را فراهم می‌کند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۹ روز پیش
آسیب‌پذیری خطرناک در isolated-vm؛ فرار از سندباکس به سیستم میزبان

پژوهشگران حوزه امنیت سایبری اخیراً از کشف یک آسیب‌پذیری امنیتی بحرانی در کتابخانه منبع‌باز isolated-vm خبر داده‌اند که به مهاجمان اجازه می‌دهد از محیط ایزوله و سندباکس (Sandbox) فرار کرده و به سیستم میزبان دسترسی پیدا کنند. این کتابخانه محبوب جاوا اسکریپت که بیش از ۲۹۰۰ ستاره و ۱۹۰ انشعاب در گیت‌هاب (GitHub) دارد، به‌طور گسترده برای اجرای کدهای نامطمئن در محیط‌های ایزوله استفاده می‌شود و این کشف می‌تواند امنیت بسیاری از پروژه‌ها را به مخاطره بیندازد.

این آسیب‌پذیری امنیتی که با شناسه رسمی GHSA-864f-rcv7-6rh4 ردیابی می‌شود (و هنوزی شناسه CVE برای آن صادر نشده است)، تمامی نسخه‌های این کتابخانه شامل نسخه ۷.۰۰ و ماقبل آن را تحت تأثیر قرار می‌دهد. نقص مذکور به کدهای مخرب اجازه می‌دهد تا با دور زدن محدودیت‌های امنیتی سندباکس، از محیط کنترل‌شده خارج شده و پتانسیل اجرای کد از راه دور (RCE) را بر روی سیستم میزبان فراهم نمایند که این امر خطرات جبران‌ناپذیری برای سرورها و برنامه‌های کاربردی به همراه دارد.

کتابخانه isolated-vm به عنوان یک ابزار قدرتمند برای توسعه‌دهندگان جاوا اسکریپت (JavaScript) شناخته می‌شود که امکان اجرای کدهای V8 را در ایزوله‌های حافظه مجزا فراهم می‌کند. این رویکرد به ویژه در سرویس‌های ابری، پلتفرم‌های اجرای کد آنلاین و سیستم‌هایی که ناچار به پردازش کدهای فرستاده شده از سوی کاربران مختلف هستند، کاربرد فراوانی دارد. با این حال، بروز نقص‌های ساختاری در چنین ابزارهای حیاتی نشان‌دهنده چالش‌های بزرگ در ایمن‌سازی محیط‌های سندباکس است که پیش‌تر نیز در ابزارهای مشابه مانند نود جی‌اس (Node.js) و موتورهای جاوا اسکریپت مشاهده شده بود.

کشف این حفره امنیتی زنگ خطری جدی برای توسعه‌دهندگانی است که به محیط‌های سندباکس به عنوان دژ دفاعی نهایی در برابر کدهای مخرب اعتماد می‌کنند. رقبای این حوزه و سایر کتابخانه‌های مدیریت کدهای پویا نیز همواره با چالش‌های مشابهی دست‌وپنجه نرم می‌کنند و امنیت کامل در این حوزه نیازمند بازبینی مداوم کدهای منبع و ارائه به‌روزرسانی‌های سریع است. کارشناسان امنیتی توصیه می‌کنند توسعه‌دهندگان به سرعت وضعیت وابستگی‌های پروژه‌های خود را بررسی کنند.

با توجه به بحرانی بودن این نقص امنیتی و پتانسیل بالای آن برای سوءاستفاده‌های سایبری، به تمامی تیم‌های فنی و توسعه‌دهندگانی که از این کتابخانه استفاده می‌کنند، اکیداً پیشنهاد می‌شود منتظر انتشار وصله‌های امنیتی رسمی بمانند یا راهکارهای جایگزین را برای ایزوله‌سازی کدهای خود تا زمان رفع کامل مشکل به کار گیرند. عدم توجه به این آسیب‌پذیری می‌تواند دسترسی غیرمجاز به زیرساخت‌های حیاتی سازمان‌ها را به دنبال داشته باشد.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.