Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-6713 — создать конвейер агрегации для доступа к данным без надлежащей авторизации из-за неправильной обработки $mergeCursors в MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22 | Kitploit
Инструменты/GitHubGitHub/c137req/cve-2025-6713
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеБезопасность Баз Данных
GitHubc137req/cve-2025-6713

CVE-2025-6713

создать конвейер агрегации для доступа к данным без надлежащей авторизации из-за неправильной обработки $mergeCursors в MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22

Репозиторий
15 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-6713

создание агрегационного конвейера для доступа к данным без надлежащей авторизации из-за некорректной обработки $mergeCursors в MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22

установка

не очень сложно — просто используйте pip3 для установки зависимостей: pip install -r requirements

использование

root@kitploit:~
python3 CVE-2025-6713

настройка

что нужно сделать, чтобы протестировать это самостоятельно

  1. Строки 4, 5, 6, 7, 9, 10:

    root@kitploit:~
    mconnect = "mongodb://localhost:27017"
    dbname = ""
    acollection = ""
    rcollection = ""
    
    USERNAME = ""
    PASSWORD = ""
    

    вы можете:

    • изменить mconnect на свой собственный URI MongoDB для подключения к вашей базе данных

    • изменить dbname на имя вашей базы данных (используйте, измените или сделайте форк репозитория, чтобы протестировать более одной БД)

    • изменить acollection на коллекцию, доступную публично (открытую)

    • изменить rcollection на коллекцию, недоступную публично (ограниченную)

    • думаю, USERNAME и PASSWORD — это очевидно

  2. Строки 17 и 18 (в setupTest(db), после [acollection].insert_many([...):

    root@kitploit:~
    {"name": "pubthing1", "data": "pub stuff"},
    {"name": "pubthing2", "data": "pub stuff"}
    

    здесь скрипт просто вставляет тестовые данные в базу (не обязательно что-то конкретное. это может быть буквально что угодно)

  3. Строки 22 и 23 (в setupTest(db), после [rcollection].insert_many([...):

    root@kitploit:~
    {"name": "secret", "stuff": "my national insurance number"},
    {"name": "shhhh", "boo": "location of pringles in my house"}
    

    это также может быть буквально что угодно. повеселитесь.

остальное — не меняйте, если не знаете, что делаете, иначе вы только запутаетесь и рассердитесь

Скачать инструмент