PT-2020-19852 · Mongodb · Mongodb Ops Manager

CVE-2020-7927

·

Publicado

2020-11-23

·

Atualizado

2024-09-17

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do MongoDB Ops Manager anteriores à 4.2.17, inclusive
Versões do MongoDB Ops Manager anteriores à 4.3.9, inclusive
Versões do MongoDB Ops Manager anteriores à 4.4.2, inclusive
Descrição
Chamadas de API especialmente criadas podem permitir que um usuário autenticado com privilégios de Proprietário da Organização obtenha uma chave de API com privilégios de Função Global.
Recomendações
Para versões do MongoDB Ops Manager anteriores à 4.2.17, inclusive, atualize para uma versão posterior à 4.2.17.
Para versões do MongoDB Ops Manager anteriores à 4.3.9, inclusive, atualize para uma versão posterior à 4.3.9.
Para versões do MongoDB Ops Manager anteriores à 4.4.2, inclusive, atualize para uma versão posterior à 4.4.2.
Como solução alternativa temporária, considere restringir o acesso a pontos de extremidade da API que permitam a obtenção de chaves de API com privilégio de Função Global até que um patch esteja disponível.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-7927

Produtos afetados

Mongodb Ops Manager