Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el controlador Node.js de MongoDB en Parse Server (CVE-2021-39187)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/09/2021
Última modificación:
05/08/2022

Descripción

Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. En las versiones anteriores a 4.10.3, Parse Server se bloquea cuando una petición de consulta contiene un valor no válido para la opción "explain". Esto es debido a un bug en el controlador Node.js de MongoDB que lanza una excepción que Parse Server no puede atrapar. Se presenta un parche para este problema en versión 4.10.3. No se conocen soluciones aparte de la actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* 4.10.3 (excluyendo)