Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-23061 — CVE-2025-23061 - Mongoose 命令注入 | Kitploit
工具/GitHubGitHub/open-flaw/cve-2025-23061
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubopen-flaw/cve-2025-23061

CVE-2025-23061

CVE-2025-23061 - Mongoose 命令注入

查看仓库
29个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-23061 - Mongoose 命令注入

针对 Mongoose < 8.9.5 中 populate() 函数的 match 选项存在的命令注入漏洞的概念验证。

漏洞详情

CVE ID: CVE-2025-23061
严重性: 严重 (CVSS 9.0)
受影响包: mongoose
受影响版本:

  • < 6.13.6
  • = 7.0.0 < 7.8.4

  • = 8.0.0 < 8.9.5

CVE-2024-53900 与 CVE-2025-23061 时间线

  • 2024年11月7日: Dat Phung 在 Mongoose 中发现了一个严重漏洞,并向 Snyk 提交了安全报告。
  • 2024年11月26日: Mongoose 发布版本 8.8.3 以修复该漏洞。
  • 2024年12月2日: 国家漏洞数据库 (NVD) 针对该漏洞披露了 CVE-2024-53900。
  • 2024年12月17日: 在分析 Mongoose 8.8.3 补丁后,Dat Phung 发现了一个仍可实现 RCE(远程代码执行)的绕过方式。一份详细的安全报告已提交给 Tidelift。
  • 2025年1月13日: Mongoose 发布版本 8.9.5,引入了增强补丁,有效解决了绕过问题。
  • 2025年1月15日: 国家漏洞数据库 (NVD) 正式披露了 CVE-2025-23061,强调了新发现漏洞的严重性。

根本原因

该漏洞是由于对 CVE-2024-53900 的修复不完整所致。虽然直接注入 $where 已被阻止,但攻击者可以通过将 $where 运算符嵌套在逻辑运算符(如 $and、$or 等)中来绕过此保护。

易受攻击的代码路径:

  1. 用户通过 populate() 的 match 参数提供输入
  2. 应用程序直接在 match 查询中使用未经清理的用户输入
  3. Mongoose 未能清理嵌套在逻辑运算符中的 $where
  4. 攻击者在 MongoDB 服务器上执行任意 JavaScript

影响

  • 信息泄露: 未经授权访问敏感数据
  • 认证绕过: 获取仅管理员可见的信息
  • 任意代码执行: 在 MongoDB 服务器上执行 JavaScript
  • 数据篡改: 可能修改数据库记录

环境搭建与运行 PoC

前提条件

  • Node.js >= 14
  • MongoDB 在本地运行,或可通过连接字符串访问

安装

root@kitploit:~
# 安装依赖
npm install

# 可选:使用特定的 MongoDB URI
export MONGODB_URI="mongodb://localhost:27017/mongoose_cve_poc"

运行易受攻击的服务器

root@kitploit:~
npm start

服务器将在 http://localhost:3000 上启动

运行漏洞利用

在另一个终端中:

root@kitploit:~
node exploit.js

参考

  • GitHub Commit (修复)
  • Mongoose 发布版 8.9.5
  • NVD CVE-2025-23061
  • Nuclei 模板
  • Mongoose CVE 实验室
  • POC

免责声明

本 PoC 仅用于教育目的。未经授权访问计算机系统是违法的。请仅在您拥有或已获得明确测试许可的系统上使用本工具。

下载工具