MongoDB PHP驱动扩展漏洞:mongoc_bulk_operation_t读取无效内存风险分析

MongoDB driver extension affected by mongoc_bulk_operation_t's read of invalid memory · CVE-2025-12119 · GitHub Advisory Database

漏洞详情

  • Composer: mongodb/mongodb-extension

受影响的版本

  • < 1.21.2

已修复的版本

  • 1.21.2

描述
如果传递了大型选项,mongoc_bulk_operation_t 可能会读取无效内存。

参考链接

发布时间

  • 国家漏洞数据库:2025年11月18日
  • GitHub Advisory Database:2025年11月19日
  • 审查时间:2025年11月19日
  • 最后更新:2025年11月19日

严重程度

  • 中等
  • CVSS总体评分:6.9 / 10

CVSS v4 基础指标

  • 可利用性指标
    • 攻击向量:本地
    • 攻击复杂度:低
    • 攻击要求:无
    • 所需权限:低
    • 用户交互:无
  • 脆弱系统影响指标
    • 机密性:高
    • 完整性:无
    • 可用性:低
  • 后续系统影响指标
    • 机密性:无
    • 完整性:无
    • 可用性:无

CVSS:4.0向量字符串
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

EPSS 分数

  • 0.005% (第0百分位)

弱点

  • CWE-825:过期的指针解引用
    • 产品解引用了一个指针,该指针包含先前有效但现已无效的内存位置。

标识符

  • CVE ID: CVE-2025-12119
  • GHSA ID: GHSA-mwcc-7vpp-xmv9

源代码

  • mongodb/mongo-php-driver
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

posted @ 2025-12-08 13:14  qife  阅读(2)  评论(0)    收藏  举报