Описание
mongo-express before 0.54.0 is vulnerable to Remote Code Execution via endpoints that uses the toBSON method. A misuse of the vm dependency to perform exec commands in a non-safe environment.
Ссылки
- ExploitThird Party Advisory
- ExploitThird Party Advisory
- US Government Resource
Уязвимые конфигурации
Конфигурация 1Версия до 0.54.0 (исключая)
cpe:2.3:a:mongo-express_project:mongo-express:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 100%
0.94361
Критический
9.9 Critical
CVSS3
9 Critical
CVSS2
Дефекты
NVD-CWE-noinfo
CWE-94
Связанные уязвимости
CVSS3: 9.9
github
около 6 лет назад
Remote Code Execution Vulnerability in NPM mongo-express
CVSS3: 10
fstec
больше 6 лет назад
Уязвимость веб-интерфейса Mongo-express системы управления базами данных MongoDB, позволяющая нарушителю выполнить произвольный код в целевой системе посредством отправки специально сформированного запроса
EPSS
Процентиль: 100%
0.94361
Критический
9.9 Critical
CVSS3
9 Critical
CVSS2
Дефекты
NVD-CWE-noinfo
CWE-94