🪟 Windows TippsThe Gemini desktop app is now available for Windows(11.09.2026 um 17:06 Uhr)
🪟 Windows TippsHeader and Footer not showing in Excel(14.09.2026 um 22:43 Uhr)
🕵️ SicherheitslückenBurn Out, Or Fade Away(14.09.2026 um 14:25 Uhr)
🪟 Windows TippsKB5129194 Windows 11 26H1 Out of Band Update - Deskmodder.de(14.09.2026 um 19:25 Uhr)
🪟 Windows TippsThe Gemini desktop app is now available for Windows(11.09.2026 um 17:06 Uhr)
🪟 Windows TippsHeader and Footer not showing in Excel(14.09.2026 um 22:43 Uhr)
🕵️ SicherheitslückenBurn Out, Or Fade Away(14.09.2026 um 14:25 Uhr)
🪟 Windows TippsKB5129194 Windows 11 26H1 Out of Band Update - Deskmodder.de(14.09.2026 um 19:25 Uhr)

🕵️ Sicherheitslücken 🕛 vor 3 Jahren 2 Min Lesezeit
0

Internet Bug Bounty: Dependency Policy Bypass via process.binding

↗ Quelle (vulners.com)
🗣️ Stimme:

image
Preface (for the Internet Bug Bounty) The entire vulnerability can be found in HackerOne @ Dependency Policy Bypass via process.binding. For the sake of convenience, I've pasted the entire report down below. Copied Vulnerability Summary: By taking advantage of process.binding('spawn_sync');, a malicious actor can run arbitrary code, outside of the limits defined in a policy.json file. Description: The experimental policy feature for NodeJS is used usually for security reasons, including validating integrity of source code and limiting module access to files. This vulnerability allows an actor to bypass the latter part of its security features, by loading in any module from an external Node.JS script. Since the required modules use internal bindings, by fetching these bindings themselves, it is possible to neglect the dependency policy altogether. This also exists within almost all process.binding modules with less or the same severity. Steps To Reproduce: Create policy.json: json { "onerror": "exit", "scopes": { "file:": { "integrity": true, "dependencies": {} } } } Create app.js: ```js const { spawn } = process.binding("spawn_sync"); function arbitraryExecute(input) { const result = spawn({ maxBuffer: 1048576, args: ["node", "-"], cwd: undefined, detached: false, file: "node", windowsHide: false, windowsVerbatimArguments: false, killSignal: undefined, stdio:...
Vollständiger Original-Bericht
Ausführliche Details, Code-Beispiele & Hersteller-Stellungnahme auf vulners.com.
↗ Original-Artikel auf vulners.com lesen
Wie bewertest du diesen Beitrag?
1 Klick Feedback
Teilen mit Netzwerk & Team:

Community-Analysen & Experten-Meinungen 0

Verfasse deine eigene Analyse, teile Workarounds oder diskutiere diesen Vorfall im Blog.
Noch keine Community-Analyse verfasst. Markiere einen Textabschnitt oder klicke oben auf Eigene Analyse verfassen“!
Community Pulse: Relevanz-Einschätzung
1 Klick Experten-Votum
🔴 Akute Relevanz 0%
🟡 In Evaluierung 0%
🟢 Keine Auswirkung 0%
Spannende Innovation 0%
Verwandte Story-Cluster & Quellen (Vektor-KI)
Port 8095 Engine
1 Quelle
The Gemini desktop app is now available for Windows
1 Quelle
Header and Footer not showing in Excel
1 Quelle
Burn Out, Or Fade Away
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten Internet Bug Bounty: Dependency Policy Bypass via process.binding

Thematisch verwandte Begriffe: Internet, Bounty, Dependency, Policy · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...