
CVE-2025-23061 - Injeção de Comandos no Mongoose
Uma prova de conceito para a vulnerabilidade de Injeção de Comandos no Mongoose < 8.9.5 que afeta a opção match da função populate().
ID do CVE: CVE-2025-23061
Severidade: CRÍTICA (CVSS 9.0)
Pacote Afetado: mongoose
Versões Vulneráveis:
= 7.0.0 < 7.8.4
= 8.0.0 < 8.9.5
Essa vulnerabilidade existe devido a uma correção incompleta para o CVE-2024-53900. Embora a injeção direta de $where seja bloqueada, atacantes podem contornar essa proteção aninhando operadores $where dentro de operadores lógicos como $and, $or, etc.
O caminho de código vulnerável:
match de populate()$where quando aninhado dentro de operadores lógicos# Instalar dependências
npm install
# Opcional: Usar um URI específico do MongoDB
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"
npm start
O servidor iniciará em http://localhost:3000
Em outro terminal:
node exploit.js
Este PoC é fornecido apenas para fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Use-o somente em sistemas que você possua ou para os quais tenha permissão explícita de teste.