PT-2020-2039 · Mongodb · Bson

Xiaofen9

·

Publicado

2020-03-23

·

Atualizado

2021-05-07

·

CVE-2020-7610

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do bson anteriores à 1.1.4
Descrição
O problema está relacionado à desserialização de dados não confiáveis no pacote bson. Ele ocorre quando o pacote ignora um valor desconhecido para bsotype ou bsontype de um objeto, levando à serialização incorreta do objeto como um documento, em vez do tipo BSON pretendido. Isso pode permitir que um invasor remoto execute código arbitrário.
Recomendações
Para versões anteriores à 1.1.4, atualize para a versão 1.1.4 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir a desserialização de dados não confiáveis para minimizar o risco de exploração. Evite usar valores desconhecidos ou não confiáveis para bsotype ou bsontype de um objeto até que o problema seja resolvido.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-01664
CVE-2020-7610
GHSA-V8W9-2789-6HHR
SNYK-JS-BSON-561052

Produtos afetados

Bson