一、 漏洞 CVE-2025-6713 基础信息
漏洞信息
                                        # MongoDB 服务器可能由于 $mergeCursors 阶段而易受权限提升攻击

## 概述
未授权用户可以通过特制的聚合管道利用 MongoDB Server 中 `$mergeCursors` 阶段处理不当的漏洞,从而在没有适当授权的情况下访问数据。

## 影响版本
- MongoDB Server 8.0 版本低于 8.0.7
- MongoDB Server 7.0 版本低于 7.0.20
- MongoDB Server 6.0 版本低于 6.0.22

## 细节
该漏洞源于 MongoDB Server 中 `$mergeCursors` 阶段处理不当的问题,允许未授权用户通过特制的聚合管道访问数据,而无需进一步的授权。

## 影响
此漏洞可能导致未经授权的数据访问。未授权用户可以通过构造特定的聚合管道请求访问受保护的数据。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
MongoDB Server may be susceptible to privilege escalation due to $mergeCursors stage
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An unauthorized user may leverage a specially crafted aggregation pipeline to access data without proper authorization due to improper handling of the $mergeCursors stage in MongoDB Server. This may lead to access to data without further authorisation. This issue affects MongoDB Server MongoDB Server v8.0 versions prior to 8.0.7, MongoDB Server v7.0 versions prior to 7.0.20 and MongoDB Server v6.0 versions prior to 6.0.22
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
MongoDB Server 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
MongoDB Server是美国MongoDB公司的一套开源的NoSQL数据库。该数据库提供面向集合的存储、动态查询、数据复制及自动故障转移等功能。 MongoDB Server 8.0.7之前版本、7.0.20之前版本和6.0.22之前版本存在安全漏洞,该漏洞源于对$mergeCursors阶段处理不当,可能导致未授权数据访问。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-6713 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-6713 的情报信息