Внутреннее выражение агрегации в MongoDB Server было ошибочно зарегистрировано как доступное для любого аутентифицированного пользователя, а не как ограниченное внутренними операциями кластера. Создавая неверную спецификацию индекса в этом выражении, аутентифицированный пользователь с привилегиями только для чтения может вызвать сбой утверждения в пути кода генерации индексного ключа. В некоторых конфигурациях сборки этот сбой утверждения приводит к завершению процесса mongod, вызывая отказ в обслуживании всех подключенных клиентов.
Показать оригинальное описание (EN)
An internal aggregation expression in MongoDB Server was incorrectly registered as accessible to any authenticated user rather than being restricted to internal cluster operations. By crafting a malformed index specification within this expression, an authenticated user with read-only privileges could trigger an assertion failure in the index key generation code path. In certain build configurations, this assertion failure results in termination of the mongod process, causing a denial of service to all connected clients.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
|
7.0.0
|
7.0.41
|
|
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
|
8.0.0
|
8.0.30
|
|
Mongodb Mongodb
cpe:2.3:a:mongodb:mongodb:*:*:*:*:-:*:*:*
|
8.3.0
|
8.3.9
|