Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MongoDB (CVE-2025-1691)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
27/02/2025
Última modificación:
27/02/2025

Descripción

El shell de MongoDB puede ser susceptible a la inyección de caracteres de control, donde un atacante con control de la función de autocompletado de mongosh puede usar la función de autocompletado para ingresar y ejecutar texto malicioso ofuscado. Esto requiere la interacción del usuario, en la que el usuario usa la tecla "tabulador" para autocompletar el texto que es un prefijo de la función de autocompletado preparada por el atacante. Este problema afecta a las versiones de mongosh anteriores a la 2.3.9. La vulnerabilidad solo se puede explotar cuando mongosh está conectado a un clúster que está controlado parcial o totalmente por un atacante.

Referencias a soluciones, herramientas e información