PT-2026-95112 · Mongodb+3 · C Driver+1
CVE-2026-93395
·
Publicado
2026-09-17
·
Atualizado
2026-09-25
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
libbson (versões afetadas não especificadas)
Descrição
Ocorre um subfluxo de inteiro (integer underflow) na função
bson new from buffer() ao processar dados BSON com um prefixo de comprimento zero. A função não verifica se o comprimento do documento de 32 bits lido do buffer de entrada é de pelo menos 5, que é o tamanho mínimo válido de um documento BSON. Se o campo de comprimento for zero, o cálculo para o terminador nulo do documento envolve para UINT32 MAX, resultando em uma leitura fora dos limites do heap (heap out-of-bounds read). Essa condição permite que uma parte não autorizada forneça entradas BSON manipuladas para causar a negação de serviço ao travar o processo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Integer Underflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
C Driver
Mongodb C Driver