Проблема в механизме сценариев JavaScript MongoDB Server может позволить аутентифицированному пользователю с правами на запись вызывать выполнение кода, которым он управляет, в области запроса других пользователей через специально созданное сохраненное значение, обрабатываемое во время внутреннего цикла обслуживания. Это может привести к повреждению результатов запроса, затрагивающему других пользователей, и отказу в обслуживании, направленному на их операции в той же базе данных. Влияние ограничивается изолированной программной средой выполнения обработчика сценариев, которая не обеспечивает доступ к базе данных, файловой системе или сетевым ресурсам.
Показать оригинальное описание (EN)
An issue in MongoDB Server's JavaScript scripting engine could allow an authenticated user with write privileges to cause code they control to be executed within the query scope of other users, through a specially crafted stored value processed during an internal maintenance cycle. This could result in corruption of query results affecting other users and denial of service targeted at their operations on the same database. Impact is limited to the scripting engine's execution sandbox, which does not provide access to database, filesystem, or network resources.
Характеристики атаки
Последствия
Строка CVSS v4.0