脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
KanaDojo < 0.1.18 Sandbox Escape RCE via messages.cjs
脆弱性説明
KanaDojo before 0.1.18 contains a sandbox escape vulnerability that allows an attacker to execute arbitrary code by exploiting the explicit passing of the global require function into a Node.js vm.runInNewContext() sandbox context in the issue-auto-respond.yml workflow. Attackers can submit a pull request modifying messages.cjs to import arbitrary Node.js modules, bypassing sandbox restrictions and achieving remote code execution with full GitHub Actions runner privileges including access to AUTOMATION_PR_TOKEN.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
脆弱性タイプ
保护机制失效
脆弱性タイトル
KanaDojo 安全漏洞
脆弱性説明
KanaDojo是lingdojo开源的一款美观可定制的日语学习平台。 KanaDojo 0.18.0之前版本存在安全漏洞,该漏洞源于沙箱逃逸,可能导致攻击者通过将全局require函数传入Node.js vm.runInNewContext()沙箱环境执行任意代码,绕过沙箱限制并实现远程代码执行。
CVSS情報
N/A
脆弱性タイプ
N/A