通告编号:NS-2025-0005
| TAG: | MongoDB Mongoose、搜索注入、CVE-2025-23061 |
| 漏洞危害: | 攻击者利用此漏洞,可实现代码注入。 |
| 版本: | 1.0 |
1 漏洞概述
Mongoose是一个用于在Node.js中操作MongoDB的对象建模库。它提供了一种更结构化的方式来与MongoDB交互,通过定义Schema(模式)来规范数据结构,并提供了如数据验证、查询构建、中间件等多种功能。
参考链接:
https://github.com/advisories/GHSA-vg7j-7cwx-8wgw
2 影响范围
受影响版本:
- 8.0.0-rc0 <= MongoDB Mongoose < 8.9.5
- 7.0.0-rc0 <= MongoDB Mongoose < 7.8.4
- MongoDB Mongoose < 6.13.6
- MongoDB Mongoose >= 8.9.5
- MongoDB Mongoose >= 7.8.4
- MongoDB Mongoose >= 6.13.63
3 漏洞检测
3.1 版本检测
相关用户可通过下列命令判断当前使用的Mongoose版本是否存在安全风险:
| npm list mongoose |
4 漏洞防护
目前官方已发布新版本修复了该漏洞,请受影响的用户尽快升级版本进行防护,下载链接:
https://github.com/Automattic/mongoose/releases
相关用户可使用下列命令升级至对应安全版本:
| npm install mongoose@latest |
END
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
