CVE-2025-13643CVE-2025-13643是MongoDB Server中的一个权限控制缺陷漏洞。该漏洞允许具有有限权限的用户终止其他用户正在执行的查询,从而可能导致部分查询无法成功完成,造成拒绝服务(DoS)影响。攻击者只需拥有集群的访问权限和少量特权操作即可利用此漏洞,无需高权限或特殊配置。漏洞影响MongoDB Server v7.0和v8.0系列版本,CVSS评分3.1,属于低危级别。虽然该漏洞不直接导致数据泄露或完整性破坏,但可能影响数据库服务的可用性和稳定性,对业务连续性造成潜在威胁。建议受影响的用户及时升级到最新修复版本以消除安全风险。
该漏洞源于MongoDB Server在查询终止功能中的权限验证不足。当用户在集群中拥有有限的特权操作权限时,系统未能正确限制其终止其他用户查询的能力。攻击者可以利用该漏洞通过正常的管理接口或命令行工具执行查询终止操作,导致目标用户的数据库操作被意外中断。漏洞的技术细节涉及MongoDB的查询管理和会话控制机制,具体包括:1) 查询终止接口缺少细粒度的权限检查;2) 系统允许低权限用户访问其他用户的查询上下文;3) 缺乏对查询所有权的验证机制。攻击者只需构造特定的查询终止请求,即可强制中断其他用户的数据库操作,造成服务中断或数据处理失败。