Vulnerabilidad en el controlador Node.js de MongoDB en Parse Server (CVE-2021-39187)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/09/2021
Última modificación:
05/08/2022
Descripción
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En las versiones anteriores a 4.10.3, Parse Server se bloquea cuando una petición de consulta contiene un valor no válido para la opción "explain". Esto es debido a un bug en el controlador Node.js de MongoDB que lanza una excepción que Parse Server no puede atrapar. Se presenta un parche para este problema en versión 4.10.3. No se conocen soluciones aparte de la actualización
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* | 4.10.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



