Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-23061 — CVE-2025-23061 - حقن أوامر Mongoose | Kitploit
أدوات/GitHubGitHub/open-flaw/cve-2025-23061
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubopen-flaw/cve-2025-23061

CVE-2025-23061

CVE-2025-23061 - حقن أوامر Mongoose

عرض المستودع
2منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-23061 - حقن أوامر في Mongoose

إثبات مفهوم لثغرة حقن الأوامر في Mongoose < 8.9.5 التي تؤثر على خيار populate() في دالة match().

تفاصيل الثغرة

معرف CVE: CVE-2025-23061
الخطورة: حرجة (CVSS 9.0)
الحزمة المتأثرة: mongoose
الإصدارات الضعيفة:

  • < 6.13.6
  • = 7.0.0 < 7.8.4

  • = 8.0.0 < 8.9.5

الجدول الزمني لـ CVE-2024-53900 و CVE-2025-23061

  • 7 نوفمبر 2024: حدد Dat Phung ثغرة حرجة في Mongoose وأرسل تقريرًا أمنيًا إلى Snyk.
  • 26 نوفمبر 2024: أصدرت Mongoose الإصدار 8.8.3 لمعالجة هذه الثغرة وإصلاحها.
  • 2 ديسمبر 2024: كشفت قاعدة بيانات الثغرات الوطنية (NVD) عن CVE-2024-53900 لهذه الثغرة.
  • 17 ديسمبر 2024: بعد تحليل تصحيح الإصدار 8.8.3 من Mongoose، وجد Dat Phung تجاوزًا لا يزال يتيح تنفيذ الأوامر عن بُعد (RCE). تم إرسال تقرير أمني مفصل إلى Tidelift.
  • 13 يناير 2025: أصدرت Mongoose الإصدار 8.9.5، الذي قدم تصحيحًا محسّنًا يعالج التجاوز بشكل فعال.
  • 15 يناير 2025: كشفت قاعدة بيانات الثغرات الوطنية (NVD) رسميًا عن CVE-2025-23061، مؤكدةً خطورة الثغرة المكتشفة حديثًا.

السبب الجذري

توجد هذه الثغرة بسبب إصلاح غير كامل لـ CVE-2024-53900. بينما يتم منع حقن $where المباشر، يمكن للمهاجمين تجاوز هذه الحماية عن طريق تداخل عوامل $where داخل عوامل منطقية مثل $and و $or وما إلى ذلك.

مسار الكود الضعيف:

  1. يقدم المستخدم الإدخال من خلال معامل populate() match
  2. يستخدم التطبيق إدخال المستخدم غير المنقح مباشرة في استعلام match
  3. تفشل Mongoose في تنقية $where عند تداخله داخل عوامل منطقية
  4. ينفذ المهاجم JavaScript عشوائيًا على خادم MongoDB

التأثير

  • كشف المعلومات: الوصول إلى بيانات حساسة دون إذن مناسب
  • تجاوز المصادقة: استرداد معلومات مخصصة للمسؤولين فقط
  • تنفيذ كود عشوائي: تنفيذ JavaScript على خادم MongoDB
  • تعديل البيانات: إمكانية تعديل سجلات قاعدة البيانات

إعداد وتشغيل إثبات المفهوم

المتطلبات الأساسية

  • Node.js >= 14
  • MongoDB قيد التشغيل محليًا أو يمكن الوصول إليه عبر سلسلة اتصال

التثبيت

root@kitploit:~
# تثبيت التبعيات
npm install

# اختياري: استخدام URI محدد لـ MongoDB
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"

تشغيل الخادم الضعيف

root@kitploit:~
npm start

سيبدأ الخادم على http://localhost:3000

تشغيل الاستغلال

في طرفية أخرى:

root@kitploit:~
node exploit.js

المراجع

  • التزام GitHub (إصلاح)
  • إصدار Mongoose 8.9.5
  • NVD CVE-2025-23061
  • قالب Nuclei
  • مختبر Mongoose CVE
  • POC

إخلاء المسؤولية

تم توفير إثبات المفهوم هذا لأغراض تعليمية فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدم هذا فقط على الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها.

تنزيل الأداة