
CVE-2025-23061 - Mongoose コマンドインジェクション
Mongoose < 8.9.5 の populate() 関数の match オプションに影響するコマンドインジェクション脆弱性の概念実証です。
CVE ID: CVE-2025-23061
重要度: CRITICAL (CVSS 9.0)
影響を受けるパッケージ: mongoose
影響を受けるバージョン:
= 7.0.0 < 7.8.4
= 8.0.0 < 8.9.5
この脆弱性は、CVE-2024-53900 の不完全な修正に起因します。直接の $where インジェクションはブロックされていますが、攻撃者は 演算子を や などの論理演算子内にネストすることで、この保護をバイパスできます。
$where$and$or脆弱性のあるコードパス:
populate() の match パラメータを通じて入力を提供する$where をサニタイズできない# Install dependencies
npm install
# Optional: Use specific MongoDB URI
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"
npm start
サーバーは http://localhost:3000 で起動します。
別のターミナルで:
node exploit.js
この PoC は教育目的のみで提供されています。コンピュータシステムへの不正アクセスは違法です。この PoC は、自分が所有するシステム、またはテストする明示的な許可を得たシステムでのみ使用してください。