CVE-2025-6713
قد يكون خادم MongoDB عرضة لتصعيد الامتيازات بسبب مرحلة $mergeCursors
- تم النشر
- 07/07/2025
- محدث
- 18/07/2025
- تخصيص CNA
- mongodb
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قد يستغل مستخدم غير مصرح له خط أنابيب تجميع مُصمم خصيصًا للوصول إلى البيانات دون الحصول على التفويض المناسب، وذلك بسبب المعالجة غير الصحيحة لمرحلة $mergeCursors في خادم MongoDB. قد يؤدي هذا إلى الوصول إلى البيانات دون تفويض إضافي. تؤثر هذه المشكلة على إصدارات خادم MongoDB v8.0 الأقدم من 8.0.7، وإصدارات خادم MongoDB v7.0 الأقدم من 7.0.19، وإصدارات خادم MongoDB v6.0 الأقدم من 6.0.22.
المصادر
1صمم خط أنابيب تجميع للوصول إلى البيانات دون إذن مناسب بسبب معالجة غير صحيحة لـ $mergeCursors في MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.