Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MongoDB Server (CVE-2024-6375)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2024
Última modificación:
03/07/2024

Descripción

A un comando para refinar una clave de fragmento de colección le falta una verificación de autorización. Esto puede hacer que el comando se ejecute directamente en un fragmento, lo que provoca una degradación del rendimiento de la consulta o revela límites de fragmentos a través de canales laterales de temporización. Esto afecta a las versiones de MongoDB Server v5.0, anteriores a la 5.0.22, a las versiones de MongoDB Server v6.0, anteriores a la 6.0.11 y a las versiones de MongoDB Server v7.0 anteriores a la 7.0.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.22 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.11 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.3 (excluyendo)


Referencias a soluciones, herramientas e información