
CVE-2025-23061 - Mongoose कमांड इंजेक्शन
Mongoose < 8.9.5 में कमांड इंजेक्शन भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट जो populate() फ़ंक्शन के match विकल्प को प्रभावित करता है।
CVE ID: CVE-2025-23061
गंभीरता: CRITICAL (CVSS 9.0)
प्रभावित पैकेज: mongoose
असुरक्षित संस्करण:
= 7.0.0 < 7.8.4
= 8.0.0 < 8.9.5
यह भेद्यता CVE-2024-53900 के अपूर्ण फिक्स के कारण मौजूद है। जबकि प्रत्यक्ष $where इंजेक्शन अवरुद्ध है, हमलावर $where ऑपरेटरों को $and, $or आदि जैसे तार्किक ऑपरेटरों के भीतर नेस्ट करके इस सुरक्षा को बायपास कर सकते हैं।
असुरक्षित कोड पथ:
populate() match पैरामीटर के माध्यम से इनपुट प्रदान करता है$where को स्वच्छ करने में विफल रहता है# Install dependencies
npm install
# Optional: Use specific MongoDB URI
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"
npm start
सर्वर http://localhost:3000 पर शुरू होगा
दूसरे टर्मिनल में:
node exploit.js
यह PoC केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।