Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el subsistema de autorización en MongoDB Server (CVE-2020-7921)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2020
Última modificación:
23/01/2024

Descripción

Una serialización inapropiada del estado interno en el subsistema de autorización en el subsistema de autorización en MongoDB Server, permite a un usuario con credenciales no válidas omitir los mecanismos de protección de lista blanca de IP después de una acción administrativa. Este problema afecta a: MongoDB Inc. MongoDB Server versiones 4.2 anteriores a 4.2.3; versiones 4.0 anteriores a 4.0.15; versiones 4.3 anteriores a 4.3.3; versiones 3.6 anteriores a 3.6.18.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.18 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.15 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.3 (excluyendo)
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.3 (excluyendo)


Referencias a soluciones, herramientas e información