Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-23061 — CVE-2025-23061 — Внедрение команд в Mongoose | Kitploit
Инструменты/GitHubGitHub/open-flaw/cve-2025-23061
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubopen-flaw/cve-2025-23061

CVE-2025-23061

CVE-2025-23061 — Внедрение команд в Mongoose

Репозиторий
79 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-23061 - Внедрение команд в Mongoose

Доказательство концепции уязвимости внедрения команд в Mongoose < 8.9.5, затрагивающей параметр match функции populate().

Детали уязвимости

Идентификатор CVE: CVE-2025-23061
Серьёзность: КРИТИЧЕСКАЯ (CVSS 9.0)
Затронутый пакет: mongoose
Уязвимые версии:

  • < 6.13.6
  • = 7.0.0 < 7.8.4

  • = 8.0.0 < 8.9.5

Хронология CVE-2024-53900 и CVE-2025-23061

  • 7 ноября 2024 г.: Дэт Фунг (Dat Phung) обнаружил критическую уязвимость в Mongoose и отправил отчёт об уязвимости в Snyk.
  • 26 ноября 2024 г.: Mongoose выпустил версию 8.8.3 для устранения этой уязвимости.
  • 2 декабря 2024 г.: Национальная база данных уязвимостей (NVD) раскрыла CVE-2024-53900 для этой уязвимости.
  • 17 декабря 2024 г.: Проанализировав патч Mongoose 8.8.3, Дэт Фунг нашёл обход, который всё ещё позволял выполнение произвольного кода (RCE). Подробный отчёт об уязвимости был отправлен в Tidelift.
  • 13 января 2025 г.: Mongoose выпустил версию 8.9.5, в которой представлен улучшенный патч, эффективно устраняющий обход.
  • 15 января 2025 г.: Национальная база данных уязвимостей (NVD) официально раскрыла CVE-2025-23061, подчеркнув серьёзность вновь выявленной уязвимости.

Основная причина

Данная уязвимость существует из-за неполного исправления CVE-2024-53900. Хотя прямое внедрение $where заблокировано, злоумышленники могут обойти эту защиту, вкладывая операторы $where внутрь логических операторов, таких как $and, $or и т.д.

Путь выполнения уязвимого кода:

  1. Пользователь предоставляет данные через параметр match функции populate()
  2. Приложение использует неочищенный пользовательский ввод непосредственно в запросе match
  3. Mongoose не очищает $where при вложении в логические операторы
  4. Злоумышленник выполняет произвольный JavaScript на сервере MongoDB

Воздействие

  • Раскрытие информации: Доступ к конфиденциальным данным без надлежащей авторизации
  • Обход аутентификации: Получение данных, доступных только администратору
  • Выполнение произвольного кода: Выполнение JavaScript на сервере MongoDB
  • Изменение данных: Возможность изменения записей базы данных

Настройка и запуск PoC

Предварительные требования

  • Node.js >= 14
  • MongoDB, работающий локально или доступный через строку подключения

Установка

# Install dependencies
npm install

# Optional: Use specific MongoDB URI
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"

Запуск уязвимого сервера

npm start

Сервер будет запущен на http://localhost:3000

Запуск эксплойта

В другом терминале:

node exploit.js

Ссылки

  • Коммит GitHub (Исправление)
  • Релиз Mongoose 8.9.5
  • NVD CVE-2025-23061
  • Шаблон Nuclei
  • Лаборатория Mongoose CVE
  • POC

Отказ от ответственности

Данный PoC предоставлен только в образовательных целях. Несанкционированный доступ к компьютерным системам является незаконным. Используйте это только на системах, которыми вы владеете или на тестирование которых получили явное разрешение.

Скачать инструмент