CVE-2019-10758
MongoDB mongo-express दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 24 दिस॰ 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- snyk
- साक्ष्य देखे गए
- 10 दिस॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
mongo-express 0.54.0 से पहले का संस्करण, उन एंडपॉइंट्स के माध्यम से Remote Code Execution की चपेट में है जो `toBSON` विधि का उपयोग करते हैं। गैर-सुरक्षित वातावरण में `exec` कमांड निष्पादित करने के लिए `vm` निर्भरता का दुरुपयोग।
स्रोत
2- CVE-2019-10758एक्सप्लॉइट
CVE-2019-10758
CVE-2019-10758 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो निर्मित दस्तावेज़ इंजेक्शन के माध्यम से mongo-express में दूरस्थ कोड निष्पादन प्रदर्शित करता है। इसमें curl और स्क्रिप्ट-आधारित पेलोड शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।