PT-2025-37717 · Mongodb · Mongodb Server
CVE-2025-10491
·
Publicado
2025-09-15
·
Atualizado
2025-09-20
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do MongoDB Server anteriores à 6.0.25
Versões do MongoDB Server anteriores à 7.0.21
Versões do MongoDB Server anteriores à 8.0.5
Descrição
O instalador MSI do MongoDB para Windows pode deixar as Listas de Controle de Acesso (ACLs) não definidas em diretórios de instalação personalizados, potencialmente permitindo que um atacante local introduza código executável no processo do MongoDB via sequestro de DLL (DLL hijacking). O sequestro de DLL é uma técnica na qual uma Biblioteca de Link Dinâmico (DLL) maliciosa é colocada em um local onde o aplicativo a carregará em vez da DLL legítima.
Recomendações
Atualize o MongoDB Server para a versão 6.0.25 ou posterior.
Atualize o MongoDB Server para a versão 7.0.21 ou posterior.
Atualize o MongoDB Server para a versão 8.0.5 ou posterior.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongodb Server