Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un valor desconocido para un _bsotype de objeto en bson (CVE-2020-7610)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
30/03/2020
Última modificación:
01/04/2020

Descripción

Todas las versiones de bson anteriores a 1.1.4, son vulnerables a la Deserialización de Datos No Confiables. El paquete ignorará un valor desconocido para un _bsotype de objeto, conllevando a casos donde un objeto es serializado como un documento en lugar del tipo BSON previsto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:bson:*:*:*:*:*:node.js:*:* 1.0.0 (incluyendo) 1.1.4 (excluyendo)


Referencias a soluciones, herramientas e información