
CVE-2025-23061 - حقن أوامر Mongoose
إثبات مفهوم لثغرة حقن الأوامر في Mongoose < 8.9.5 التي تؤثر على خيار populate() في دالة match().
معرف CVE: CVE-2025-23061
الخطورة: حرجة (CVSS 9.0)
الحزمة المتأثرة: mongoose
الإصدارات الضعيفة:
= 7.0.0 < 7.8.4
= 8.0.0 < 8.9.5
توجد هذه الثغرة بسبب إصلاح غير كامل لـ CVE-2024-53900. بينما يتم منع حقن $where المباشر، يمكن للمهاجمين تجاوز هذه الحماية عن طريق تداخل عوامل $where داخل عوامل منطقية مثل $and و $or وما إلى ذلك.
مسار الكود الضعيف:
populate() match$where عند تداخله داخل عوامل منطقية# تثبيت التبعيات
npm install
# اختياري: استخدام URI محدد لـ MongoDB
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"
npm start
سيبدأ الخادم على http://localhost:3000
في طرفية أخرى:
node exploit.js
تم توفير إثبات المفهوم هذا لأغراض تعليمية فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم هذا فقط على الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها.