Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las sesiones de autorización en MongoDB Server (CVE-2019-2386)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2019
Última modificación:
23/01/2024

Descripción

Después de la eliminación del usuario en MongoDB Server, la incomprobación incorrecta de las sesiones de autorización permite que la sesión de usuario autenticada persista y venga combinada con cuentas nuevas, si esas cuentas reutilizan los nombres de las eliminadas. Este problema afecta a: MongoDB Inc. MongoDB Server versiones v4.0 anteriores a 4.0.9; versiones v3.6 anteriores a 3.6.13; versiones v3.4 anteriores a 3.4.22.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.22 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.13 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.9 (excluyendo)