mongo-express远程代码执行误差危害通告

宣布时间 2020-01-03

误差编号和级别


CVE编号:CVE-2019-10758,危险级别:严重,CVSS分值:9.9


影响版本


mongo-express 0.54.0之前版本


误差概述


mongo-express是一款用于交互式管理MongoDB数据库的、基于Web的轻量级管理界面。


mongo-express 0.54.0之前的版本,通过认证后,在终端使用‘toBSON’要领,可以执行远程下令,而 mongo-express 默认的账号密码是 admin:pass 。


误差验证


POC:https://github.com/masahiro331/CVE-2019-10758。


修复建议


现在厂商已宣布升级补丁以修复误差,详情请关注厂商主页:https://github.com/mongo-express。升级到最新版,在config.js文件中设置强口令,设置受信任的会见源。


参考链接


https://snyk.io/vuln/SNYK-JS-MONGOEXPRESS-473215