CRITICAL🇬🇧 English

CVE-2020-7610

Deserializacja niezaufanych danych w bibliotece MongoDB BSON (przed 1.1.4)

CVSS 9.8v3.1pub. 2020-03-30upd. 2024-11-21

Wszystkie wersje pakietu bson przed 1.1.4 są podatne na niebezpieczną deserializację niezaufanych danych (CWE-502). Błąd pozwala na przetworzenie złośliwie spreparowanych danych wejściowych, co może prowadzić do przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

All versions of bson before 1.1.4 are vulnerable to Deserialization of Untrusted Data. The package will ignore an unknown value for an object's _bsotype, leading to cases where an object is serialized as a document rather than the intended BSON type.

🤖 Analiza AI
Jak działa

Biblioteka bson nieprawidłowo obsługuje nieznane wartości pola _bsotype w deserializowanych obiektach — zamiast odrzucić lub zgłosić błąd, ignoruje tę nieznaną wartość. W efekcie obiekt jest serializowany jako zwykły dokument, a nie jako zamierzony typ BSON. Atakujący może dostarczyć specjalnie spreparowany obiekt, który zostanie błędnie zinterpretowany podczas deserializacji, potencjalnie prowadząc do wykonania niezamierzonego kodu lub manipulacji strukturą danych aplikacji.

Skutki

Atakujący może doprowadzić do nieautoryzowanego ujawnienia danych, naruszenia ich integralności oraz utraty dostępności systemu (pełna triada CIA). W najgorszym przypadku możliwe jest zdalne wykonanie kodu (RCE) na podatnym serwerze.

Mitygacja

Należy zaktualizować pakiet bson do wersji 1.1.4 lub nowszej. Aktualizacji dokonuje się przez menedżer pakietów npm: `npm install bson@>=1.1.4`. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Wszystkie wersje pakietu bson (MongoDB BSON) przed wersją 1.1.4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mongodb Bson

    APP
    Mongodb
    1.0.0 – 1.1.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2015-4411HIGH7.5ten sam produkt

The Moped::BSON::ObjecId.legal? method in mongodb/bson-ruby before 3.0.4 as used in rubygem-moped allows remot...

CVE-2026-13072CRITICAL9.2PL ✓ten sam vendor

Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON

CVE-2017-15535CRITICAL9.1PL ✓ten sam vendor

MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci

CVE-2025-14847HIGH8.7⚠ KEVten sam vendor

Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...

CVE-2026-13055HIGH7.1PL ✓ten sam vendor

MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index