PT-2020-19852 · Mongodb · Mongodb Ops Manager
CVE-2020-7927
·
Publicado
2020-11-23
·
Atualizado
2024-09-17
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do MongoDB Ops Manager anteriores à 4.2.17, inclusive
Versões do MongoDB Ops Manager anteriores à 4.3.9, inclusive
Versões do MongoDB Ops Manager anteriores à 4.4.2, inclusive
Descrição
Chamadas de API especialmente criadas podem permitir que um usuário autenticado com privilégios de Proprietário da Organização obtenha uma chave de API com privilégios de Função Global.
Recomendações
Para versões do MongoDB Ops Manager anteriores à 4.2.17, inclusive, atualize para uma versão posterior à 4.2.17.
Para versões do MongoDB Ops Manager anteriores à 4.3.9, inclusive, atualize para uma versão posterior à 4.3.9.
Para versões do MongoDB Ops Manager anteriores à 4.4.2, inclusive, atualize para uma versão posterior à 4.4.2.
Como solução alternativa temporária, considere restringir o acesso a pontos de extremidade da API que permitam a obtenção de chaves de API com privilégio de Função Global até que um patch esteja disponível.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongodb Ops Manager