Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-35666

Опубликовано: 23 дек. 2020
Источник: nvd
CVSS3: 8.8
CVSS2: 6.5
EPSS Низкий

Описание

Steedos Platform through 1.21.24 allows NoSQL injection because the /api/collection/findone implementation in server/packages/steedos_base.js mishandles req.body validation, as demonstrated by MongoDB operator attacks such as an X-User-Id[$ne]=1 value.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:steedos:steedos:*:*:*:*:*:*:*:*
Версия до 1.21.24 (включая)

EPSS

Процентиль: 61%
0.00421
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-89

Связанные уязвимости

github
больше 3 лет назад

Steedos Platform through 1.21.24 allows NoSQL injection because the /api/collection/findone implementation in server/packages/steedos_base.js mishandles req.body validation, as demonstrated by MongoDB operator attacks such as an X-User-Id[$ne]=1 value.

EPSS

Процентиль: 61%
0.00421
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-89