Проблема в команде applyOps сервера MongoDB может позволить аутентифицированному пользователю с определенными нестандартными привилегиями выполнять определенные операции по определению данных, такие как удаление или изменение коллекций, в отношении коллекций, на управление которыми у него нет разрешения. Это происходит из-за несоответствия в том, как определяется целевая коллекция между проверкой авторизации и фактической операцией.
Показать оригинальное описание (EN)
An issue in MongoDB Server's applyOps command could allow an authenticated user with specific non-default privileges to perform certain data-definition operations, such as dropping or modifying collections, against collections they do not have permission to manipulate. This is due to an inconsistency in how the target collection is determined between the authorization check and the actual operation.
Характеристики атаки
Последствия
Строка CVSS v4.0