PT-2025-4802 · Mongoose · Mongoose
CVE-2025-2306
·
Publicado
2025-01-20
·
Atualizado
2025-05-16
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose (versões afetadas não especificadas)
Descrição
A biblioteca Mongoose é afetada por uma falha que expõe milhões de downloads à injeção de busca. Este problema origina-se do tratamento inadequado de filtros $where aninhados com match do populate(), permitindo que atacantes manipulem os resultados da busca e potencialmente obtenham acesso não autorizado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose