Описание
Mongoose before 8.8.3 can improperly use $where in match, leading to search injection.
Ссылки
- Release Notes
- Patch
- Release Notes
- Vendor Advisory
- Product
Уязвимые конфигурации
Конфигурация 1Версия до 6.13.5 (исключая)Версия от 7.0.1 (включая) до 7.8.3 (исключая)Версия от 8.0.1 (включая) до 8.8.3 (исключая)
Одно из
cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
cpe:2.3:a:mongoosejs:mongoose:7.0.0:rc0:*:*:*:node.js:*:*
cpe:2.3:a:mongoosejs:mongoose:8.0.0:rc0:*:*:*:node.js:*:*
EPSS
Процентиль: 98%
0.45907
Средний
9.1 Critical
CVSS3
Дефекты
CWE-89
Связанные уязвимости
CVSS3: 9.1
fstec
около 1 года назад
Уязвимость библиотеки Mongoose, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольный код и получить доступ на чтение и изменение данных
EPSS
Процентиль: 98%
0.45907
Средний
9.1 Critical
CVSS3
Дефекты
CWE-89