Mongoose 是一个用于异步环境的 MongoDB 对象建模工具。在版本 6.13.10、7.8.10、8.24.1 和 9.7.2 之前,若通过传递用户可控的更新操作(例如 ),攻击者可以利用 Mongoose 的更新类型转换机制,在 操作中使用形如 的点分路径进行注入。这种不当处理可能导致 和 将继承自 和 的内置属性误识别为 schema 类型,从而在抛出异常前,将 和 等属性设置到 上。该原型污染漏洞会使这些属性在后续创建的新对象中可见,进而可能导致应用程序完整性与可用性问题。该问题已在版本 6.13.
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Automattic | mongoose | < 6.13.10 |
affected |
>= 7.0.0, < 7.8.10 |
affected | ||
>= 8.0.0, < 8.24.1 |
affected | ||
>= 9.0.0, < 9.7.2 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Automattic | mongoose | < 6.13.10 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论