
MongoDB >v8.0 <8.0.7、>v7.0 <7.0.19、>v6.0 <6.0.22 における $mergeCursors の不適切な処理により、適切な認可なしにデータへアクセスするための集約パイプラインを作成する。
MongoDB >v8.0 <8.0.7、>v7.0 <7.0.19、>v6.0 <6.0.22 における $mergeCursors の不適切な処理により、適切な認可なしにデータへアクセスする集約パイプラインを作成します。
難しいことはありません。pip3 で requirements をインストールするだけです: pip install -r requirements
python3 CVE-2025-6713
自分でテストするためにできること
4、5、6、7、9、10行目:
mconnect = "mongodb://localhost:27017"
dbname = ""
acollection = ""
rcollection = ""
USERNAME = ""
PASSWORD = ""
次のことができます:
mconnect を自身の mongo URI に変更して、あなたの データベースに接続する
dbname を自身の DB 名に変更する(1つ以上の DB をテストするには、リポジトリを使用、修正、またはフォークする)
を公開されている(アクセス可能な)コレクションに変更する
acollectionrcollection を公開されていない(制限された)コレクションに変更する
USERNAME と PASSWORD が何かは言うまでもないでしょう
17行目と18行目(setupTest(db) 内の [acollection].insert_many([... の後):
{"name": "pubthing1", "data": "pub stuff"},
{"name": "pubthing2", "data": "pub stuff"}
ここでは、スクリプトがテストデータを DB に挿入しているだけです(特定のものである必要はありません。文字通り何でも構いません)
22行目と23行目(setupTest(db) 内の [rcollection].insert_many([... の後):
{"name": "secret", "stuff": "my national insurance number"},
{"name": "shhhh", "boo": "location of pringles in my house"}
これも文字通り何でも構いません。楽しんでください。
残りは、何をしているのか分かっている場合を除き、変更しないでください。そうしないと混乱して腹が立つだけです。