PT-2025-4802 · Mongoose · Mongoose

CVE-2025-2306

·

Publicado

2025-01-20

·

Atualizado

2025-05-16

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose (versões afetadas não especificadas)
Descrição A biblioteca Mongoose é afetada por uma falha que expõe milhões de downloads à injeção de busca. Este problema origina-se do tratamento inadequado de filtros $where aninhados com match do populate(), permitindo que atacantes manipulem os resultados da busca e potencialmente obtenham acesso não autorizado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2306

Produtos afetados

Mongoose