Podatność w MongoDB pozwala uwierzytelnionemu atakującemu na spowodowanie awarii serwera poprzez celowo skonstruowane zapytanie. Skutkiem jest niedostępność usługi (DoS) wynikająca z błędu braku pamięci (OOM).
▸ Pokaż oryginał (EN)
Using expressions that generate large arrays it is possible to craft a query that creates very large intermediate objects in memory, causing the server to crash with OOM error.
Atakujący wysyła zapytanie zawierające wyrażenia generujące bardzo duże tablice. Przetwarzanie takich wyrażeń powoduje tworzenie w pamięci operacyjnej wyjątkowo dużych obiektów pośrednich. Serwer nie jest w stanie obsłużyć tak dużego zużycia pamięci i ulega awarii z błędem OOM (Out of Memory). Podatność jest sklasyfikowana jako CWE-1325, co oznacza niedostateczną kontrolę zużycia zasobów podczas przetwarzania zapytań.
Atakujący może doprowadzić do całkowitej niedostępności serwera MongoDB (crash), co skutkuje przerwaniem działania wszystkich aplikacji korzystających z bazy danych. Nie stwierdzono możliwości naruszenia poufności ani integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://jira.mongodb.org/browse/SERVER-124355). Zaleca się ograniczenie dostępu do serwera MongoDB wyłącznie do zaufanych, uwierzytelnionych użytkowników oraz monitorowanie anomalnego zużycia pamięci.
Wersje wskazane w referencjach producenta (szczegóły w zgłoszeniu MongoDB Jira SERVER-124355).
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMongodb
APPMongodb8.0.0 – 8.0.28 (bez)8.3.0 – 8.3.7 (bez)
Powiązane podatności
Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON
MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci
Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...
MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index
MongoDB: DoS przez nieprawidłowe polecenie transakcji — CWE-617