Vulnerabilidad en las sesiones de autorización en MongoDB Server (CVE-2019-2386)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2019
Última modificación:
23/01/2024
Descripción
Después de la eliminación del usuario en MongoDB Server, la incomprobación incorrecta de las sesiones de autorización permite que la sesión de usuario autenticada persista y venga combinada con cuentas nuevas, si esas cuentas reutilizan los nombres de las eliminadas. Este problema afecta a: MongoDB Inc. MongoDB Server versiones v4.0 anteriores a 4.0.9; versiones v3.6 anteriores a 3.6.13; versiones v3.4 anteriores a 3.4.22.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* | 3.4.0 (incluyendo) | 3.4.22 (excluyendo) |
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* | 3.6.0 (incluyendo) | 3.6.13 (excluyendo) |
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página