【漏洞通告】MongoDB Mongoose搜索注入漏洞(CVE-2025-23061)
内容提要
绿盟科技CERT监测到Mongoose存在搜索注入漏洞(CVE-2025-23061),影响多个版本。攻击者可利用该漏洞进行代码注入或未授权数据库访问,建议受影响用户尽快升级至安全版本。
关键要点
-
绿盟科技CERT监测到Mongoose存在搜索注入漏洞(CVE-2025-23061),影响多个版本。
-
该漏洞为CVE-2024-53900的修复不完全,攻击者可利用该漏洞进行代码注入或未授权数据库访问。
-
CVSS评分为9.0,建议受影响用户尽快升级至安全版本。
-
受影响版本包括MongoDB Mongoose < 8.9.5、< 7.8.4和< 6.13.6。
-
不受影响版本为MongoDB Mongoose >= 8.9.5、>= 7.8.4和>= 6.13.6。
-
用户可通过命令npm list mongoose检测当前使用的Mongoose版本是否存在安全风险。
-
官方已发布新版本修复该漏洞,受影响用户应尽快升级,下载链接为https://github.com/Automattic/mongoose/releases。
-
用户可使用命令npm install mongoose@latest升级至对应安全版本。
-
绿盟科技不对安全公告内容的使用后果承担责任,拥有修改和解释权。
延伸解读
漏洞影响分析
Mongoose的搜索注入漏洞(CVE-2025-23061)影响多个版本,攻击者可利用此漏洞进行代码注入或未授权数据库访问。CVSS评分高达9.0,表明该漏洞的严重性,相关用户需高度重视并尽快采取措施。
版本检测与升级建议
用户可以通过命令npm list mongoose检查当前使用的Mongoose版本,确保其不在受影响范围内。若版本低于8.9.5、7.8.4或6.13.6,建议立即升级至最新版本,以防止潜在的安全风险。
安全公告的责任声明
绿盟科技在公告中明确表示不对安全公告内容的使用后果承担责任,用户需自行评估和承担因漏洞利用可能造成的损失。这提醒用户在处理安全问题时要谨慎,并做好相应的防护措施。
延伸问答
CVE-2025-23061漏洞的影响是什么?
该漏洞允许未经身份验证的攻击者进行代码注入或未授权的数据库访问。
哪些版本的MongoDB Mongoose受到CVE-2025-23061漏洞影响?
受影响版本包括MongoDB Mongoose < 8.9.5、< 7.8.4和< 6.13.6。
如何检测当前使用的Mongoose版本是否存在安全风险?
用户可通过命令npm list mongoose检测当前使用的Mongoose版本。
如何升级到安全版本的MongoDB Mongoose?
用户可使用命令npm install mongoose@latest进行升级。
CVE-2025-23061漏洞的CVSS评分是多少?
该漏洞的CVSS评分为9.0。
绿盟科技对安全公告的责任是什么?
绿盟科技不对安全公告内容的使用后果承担责任,拥有修改和解释权。