PT-2021-13888 · Mongodb · Mongodb Go Driver

Publicado

2021-06-10

·

Atualizado

2025-11-25

·

CVE-2021-20329

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do MongoDB Go Driver anteriores à 1.5.0, inclusive
Descrição:
O MongoDB Go Driver apresenta uma falha em que entradas específicas de cstrings podem não ser validadas corretamente ao converter objetos Go para BSON. Isso poderia permitir que um usuário mal-intencionado injetasse campos adicionais em documentos convertidos, utilizando um objeto Go com uma string específica. A falha se deve à sanitização inadequada de entradas ao converter objetos Go para BSON, o que poderia permitir que um invasor injetasse campos adicionais em um documento MongoDB caso o pacote seja usado para processar entradas de usuários não confiáveis.
Recomendações:
Para versões do MongoDB Go Driver anteriores à 1.5.0, inclusive, atualize para uma versão posterior à 1.5.0 para resolver o problema.
Como solução temporária, considere restringir o uso de entradas de usuários não confiáveis ao marshalling de objetos Go para BSON até que um patch esteja disponível.
Evite usar o MongoDB Go Driver para lidar com entradas de usuários não confiáveis até que o problema seja resolvido.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-20329
GHSA-F6MQ-5M25-4R72
GO-2021-0112
OPENSUSE-SU-2025:15764-1

Produtos afetados

Mongodb Go Driver