Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una aplicación MongoDB de Spring Data (CVE-2022-22980)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/06/2022
Última modificación:
30/06/2022

Descripción

Una aplicación MongoDB de Spring Data es vulnerable a una inyección de SpEL cuando son usados métodos de consulta @Query o @Aggregation-annotated con expresiones SpEL que contienen marcadores de posición de parámetros de consulta para la vinculación de valores si la entrada no está saneada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 3.3.4 (incluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:3.4.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información