Post-authentication use-after-free in server-side JavaScript BSON-to-array conversion
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 8.7epss 0.4%
probabilidade de exploração
0.4%top 69% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Um usuário autenticado pode provocar um erro de memória no mecanismo JavaScript do MongoDB ao converter documentos BSON em arrays, potencialmente vazando dados sensíveis ou derrubando o servidor.
Detalhe técnico
Uma vulnerabilidade de use-after-free na conversão BSON-para-array do JavaScript server-side do MongoDB permite que usuários autenticados com privilégios de leitura e capacidade de executar JavaScript (via operadores $where ou $function) acessem memória liberada, possibilitando divulgação de informações da memória do processo mongod ou negação de serviço por crash.
Resumo gerado e traduzido por IA a partir da descrição oficial.
A use-after-free vulnerability exists in MongoDB Server's server-side JavaScript engine when converting BSON documents to JavaScript arrays. An authenticated user with read privileges who is able to run server-side JavaScript (for example, via $where or $function) can cause the server to access memory that has already been freed. This may result in disclosure of information from the mongod process memory or a denial of service through a server crash.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
MongoDB · MongoDB