CVE-2024-53900
Mongoose قبل الإصدار 8.8.3 يمكن أن يستخدم $where بشكل غير صحيح في match، مما يؤدي إلى حقن البحث.
- تم النشر
- 02/12/2024
- محدث
- 06/01/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Mongoose قبل الإصدار 8.8.3 يمكن أن يستخدم `$where` بشكل غير صحيح في match، مما يؤدي إلى حقن البحث.
المصادر
3- CVE-2024-53900البحث
Mongo Vulnub Lab...حاول اختراقه.....!
- CVE-2024-53900استغلال
بيئة قابلة للتكرار وإثبات المفهوم (PoC) لـ CVE-2024-53900، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) حرجة في Mongoose عبر populate().match $where. يتضمن سكريبت استغلال آلي وقالب Nuclei لاختبار الأمان.
CVE-2025-23061 - حقن أوامر Mongoose
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.