
создать конвейер агрегации для доступа к данным без надлежащей авторизации из-за неправильной обработки $mergeCursors в MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22
создание агрегационного конвейера для доступа к данным без надлежащей авторизации из-за некорректной обработки $mergeCursors в MongoDB >v8.0 <8.0.7, >v7.0 <7.0.19, >v6.0 <6.0.22
не очень сложно — просто используйте pip3 для установки зависимостей: pip install -r requirements
python3 CVE-2025-6713
что нужно сделать, чтобы протестировать это самостоятельно
Строки 4, 5, 6, 7, 9, 10:
mconnect = "mongodb://localhost:27017"
dbname = ""
acollection = ""
rcollection = ""
USERNAME = ""
PASSWORD = ""
вы можете:
изменить mconnect на свой собственный URI MongoDB для подключения к вашей базе данных
изменить dbname на имя вашей базы данных (используйте, измените или сделайте форк репозитория, чтобы протестировать более одной БД)
изменить acollection на коллекцию, доступную публично (открытую)
изменить rcollection на коллекцию, недоступную публично (ограниченную)
думаю, USERNAME и PASSWORD — это очевидно
Строки 17 и 18 (в setupTest(db), после [acollection].insert_many([...):
{"name": "pubthing1", "data": "pub stuff"},
{"name": "pubthing2", "data": "pub stuff"}
здесь скрипт просто вставляет тестовые данные в базу (не обязательно что-то конкретное. это может быть буквально что угодно)
Строки 22 и 23 (в setupTest(db), после [rcollection].insert_many([...):
{"name": "secret", "stuff": "my national insurance number"},
{"name": "shhhh", "boo": "location of pringles in my house"}
это также может быть буквально что угодно. повеселитесь.
остальное — не меняйте, если не знаете, что делаете, иначе вы только запутаетесь и рассердитесь