پژوهشگران حوزه امنیت سایبری اخیراً از کشف یک آسیبپذیری امنیتی بحرانی در کتابخانه منبعباز isolated-vm خبر دادهاند که به مهاجمان اجازه میدهد از محیط ایزوله و سندباکس (Sandbox) فرار کرده و به سیستم میزبان دسترسی پیدا کنند. این کتابخانه محبوب جاوا اسکریپت که بیش از ۲۹۰۰ ستاره و ۱۹۰ انشعاب در گیتهاب (GitHub) دارد، بهطور گسترده برای اجرای کدهای نامطمئن در محیطهای ایزوله استفاده میشود و این کشف میتواند امنیت بسیاری از پروژهها را به مخاطره بیندازد.
این آسیبپذیری امنیتی که با شناسه رسمی GHSA-864f-rcv7-6rh4 ردیابی میشود (و هنوزی شناسه CVE برای آن صادر نشده است)، تمامی نسخههای این کتابخانه شامل نسخه ۷.۰۰ و ماقبل آن را تحت تأثیر قرار میدهد. نقص مذکور به کدهای مخرب اجازه میدهد تا با دور زدن محدودیتهای امنیتی سندباکس، از محیط کنترلشده خارج شده و پتانسیل اجرای کد از راه دور (RCE) را بر روی سیستم میزبان فراهم نمایند که این امر خطرات جبرانناپذیری برای سرورها و برنامههای کاربردی به همراه دارد.
کتابخانه isolated-vm به عنوان یک ابزار قدرتمند برای توسعهدهندگان جاوا اسکریپت (JavaScript) شناخته میشود که امکان اجرای کدهای V8 را در ایزولههای حافظه مجزا فراهم میکند. این رویکرد به ویژه در سرویسهای ابری، پلتفرمهای اجرای کد آنلاین و سیستمهایی که ناچار به پردازش کدهای فرستاده شده از سوی کاربران مختلف هستند، کاربرد فراوانی دارد. با این حال، بروز نقصهای ساختاری در چنین ابزارهای حیاتی نشاندهنده چالشهای بزرگ در ایمنسازی محیطهای سندباکس است که پیشتر نیز در ابزارهای مشابه مانند نود جیاس (Node.js) و موتورهای جاوا اسکریپت مشاهده شده بود.
کشف این حفره امنیتی زنگ خطری جدی برای توسعهدهندگانی است که به محیطهای سندباکس به عنوان دژ دفاعی نهایی در برابر کدهای مخرب اعتماد میکنند. رقبای این حوزه و سایر کتابخانههای مدیریت کدهای پویا نیز همواره با چالشهای مشابهی دستوپنجه نرم میکنند و امنیت کامل در این حوزه نیازمند بازبینی مداوم کدهای منبع و ارائه بهروزرسانیهای سریع است. کارشناسان امنیتی توصیه میکنند توسعهدهندگان به سرعت وضعیت وابستگیهای پروژههای خود را بررسی کنند.
با توجه به بحرانی بودن این نقص امنیتی و پتانسیل بالای آن برای سوءاستفادههای سایبری، به تمامی تیمهای فنی و توسعهدهندگانی که از این کتابخانه استفاده میکنند، اکیداً پیشنهاد میشود منتظر انتشار وصلههای امنیتی رسمی بمانند یا راهکارهای جایگزین را برای ایزولهسازی کدهای خود تا زمان رفع کامل مشکل به کار گیرند. عدم توجه به این آسیبپذیری میتواند دسترسی غیرمجاز به زیرساختهای حیاتی سازمانها را به دنبال داشته باشد.
