Context-Inappropriate Capability
High
- Confidence
- 98% confidence
- Finding
- The validator reads an arbitrary user-supplied file and executes it with vm.runInNewContext purely to check syntax and extract globals. That means a crafted data file can run attacker-controlled JavaScript during validation, enabling denial of service via infinite loops or memory exhaustion and potentially broader sandbox-escape risk depending on Node/vm behavior and surrounding environment.
