Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-23061

Опубликовано: 15 янв. 2025
Источник: nvd
CVSS3: 9
CVSS3: 9.8
EPSS Средний

Описание

Mongoose before 8.9.5 can improperly use a nested $where filter with a populate() match, leading to search injection. NOTE: this issue exists because of an incomplete fix for CVE-2024-53900.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
Версия до 6.13.6 (исключая)
cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
Версия от 7.0.0 (включая) до 7.8.4 (исключая)
cpe:2.3:a:mongoosejs:mongoose:*:*:*:*:*:node.js:*:*
Версия от 8.0.0 (включая) до 8.9.5 (исключая)

EPSS

Процентиль: 98%
0.64791
Средний

9 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9
github
около 1 года назад

Mongoose search injection vulnerability

CVSS3: 9
fstec
около 1 года назад

Уязвимость функции populate() библиотеки Mongoose, позволяющая нарушителю выполнить произвольный код и получить доступ на чтение и изменение данных

EPSS

Процентиль: 98%
0.64791
Средний

9 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-94