1 results (0.004 seconds)

CVSS: 8.8EPSS: 0%CPEs: 2EXPL: 1

express-restify-mongoose is a module to easily create a flexible REST interface for mongoose models. express-restify-mongoose 2.4.2 and earlier and 3.0.X through 3.0.1 allows a malicious user to send a request for `GET /User?distinct=password` and get all the passwords for all the users in the database, despite the field being set to private. This can be used for other private data if the malicious user knew what was set as private for specific routes. express-restify-mongoose es un modulo para crear fácilmente una interfaz REST flexible para modelos mongoose. express-restify-mongoose en versiones 2.4.2 y anteriores y versiones 3.0.X hasta la 3.0.1 permite que un usuario malicioso envíe una petición para "GET /User?distinct=password" y obtenga todas las contraseñas de todos los usuarios de la base de datos, aunque el campo esté marcado como privado. Esto puede emplearse para otro tipo de datos privados si el usuario malicioso sabe qué se marca como privado en rutas específicas. • https://github.com/florianholzapfel/express-restify-mongoose/issues/252 https://nodesecurity.io/advisories/92 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •