В MongoDB была обнаружена проблема безопасности, из-за которой аутентифицированный пользователь с привилегиями readWrite мог привести к сбою серверного процесса mongod. Указав пользовательский параметр конфигурации хранилища WiredTiger с несовместимым значением во время создания коллекции, пользователь может вызвать путаницу типов на уровне механизма хранения. Когда впоследствии документы были прочитаны из неправильно сконфигурированной коллекции, возникшее несоответствие ожидаемого формата данных привело к повреждению интерпретации памяти и сбою сервера.
Созданная конфигурация коллекции сохраняется при перезапусках, поэтому для исправления требуется вмешательство оператора вручную.
Показать оригинальное описание (EN)
A security issue was discovered in MongoDB where an authenticated user with readWrite privileges could crash the mongod server process. By specifying a custom WiredTiger storage configuration option with an incompatible value during collection creation, a user could cause a type confusion in the storage engine layer. When documents were subsequently read from the misconfigured collection, the resulting mismatch in expected data format led to corrupted memory interpretation and a server crash. The crafted collection configuration persists across restarts, requiring manual operator intervention to remediate.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
|
8.3.0
|
8.3.9
|