Patrik Simek
17 exploits
Active since Jul 2022
vm2 < 3.11.4 - Remote Code Execution via NodeVM Patch Bypass
CVSS 10.0
vm2: Sandbox Escape
CVSS 10.0
vm2: Sandbox escape via unblocked cross-realm Symbol.for keys + missing bridge write-trap symbol checks
CVSS 8.7
vm2 < 3.11.4 - Remote Code Execution via NodeVM Patch Bypass
CVSS 10.0
vm2: NodeVM network builtin exclusions bypass via internal _http_client and _http_server
CVSS 8.6
vm2: NodeVM builtin denylist bypass via process and inspector/promises allows host code execution
CVSS 10.0
vm2: NodeVM observability builtins leak host process and HTTP request data
vm2: Sandbox Breakout Using Promise Species
CVSS 10.0
vm2: Bridge Proxy set trap ignores receiver parameter, enabling host object property injection via prototype chain
CVSS 8.6
vm2 sandbox escape via JSPI-backed Promise `.finally()` species bypass
CVSS 9.8
vm2: Sandbox Breakout Through Inspect
CVSS 9.8
VM2 Sandbox Breakout Through __lookupGetter__
CVSS 9.8
vm2: Sandbox Breakout Through Inspect
CVSS 9.8
VM2 Sandbox Breakout Through __lookupGetter__
CVSS 9.8
vm2: Sandbox Breakout Through Inspect
CVSS 9.8
vm2 <3.6.11 - Code Injection
CVSS 8.3
NPM Vm2 < 3.10.2 - Code Injection
CVSS 9.8