0

0

MongoDB如何禁用服务器端JavaScript执行降低安全风险

P粉602998670

P粉602998670

发布时间:2026-03-19 05:35:32

|

925人浏览过

|

来源于php中文网

原创

disableJavaScript 不存在于 MongoDB 官方配置中;真正禁用需设 enableJavaScript: false(4.2–5.0)或省略该参数(6.0+默认禁用),并配合权限控制与应用层拦截。

mongodb如何禁用服务器端javascript执行降低安全风险

为什么 disableJavaScript 不能直接关掉 eval$where

因为 MongoDB 的 JavaScript 禁用机制是分层的:服务端脚本(如 eval 命令、$where 查询、mapReduce)依赖 javascriptEnabled 全局开关,但这个开关在 4.4+ 版本已被移除,且 disableJavaScript 并非配置项——它根本不存在于任何官方配置文件中。很多人搜到过这个伪参数,其实是把旧版文档或第三方文章里的错误写法当真了。

  • MongoDB 从 4.2 开始默认禁用 eval 命令;4.4 起彻底移除 eval 命令支持
  • $where 仍被保留,但必须显式启用 javascriptEnabled: true(仅限 mongod 启动时通过 --javascriptEnabled 或配置文件设置),而该选项在 6.0+ 已标记为 deprecated,未来会强制关闭
  • mapReduce 在 5.0+ 默认禁用,需手动开启 enableJavaScript: true 配置项(注意:不是 disableJavaScript

如何真正禁用服务器端 JS:从启动参数到权限控制

核心思路是「不让它加载,也不让谁调用」。光改配置不够,得配合角色权限和运行时限制。

  • 启动 mongod 时明确禁用 JS 引擎:--javascriptEnabled false(4.2–5.0 支持),6.0+ 必须省略该参数(默认 false),否则启动失败
  • 配置文件中对应写法:setParameter: { enableJavaScript: false }(注意键名是 enableJavaScript,不是 disableJavaScript
  • 删除或限制内置角色:dbAdminroot 角色可执行 $where;应创建最小权限角色,不授予 find 操作的 javascript 行为(MongoDB 本身不按行为授权,所以靠禁止使用含 JS 的操作符)
  • 应用层拦截:在驱动或 API 网关里正则匹配请求体中的 $where$functionmapReduce 字段,直接拒绝

$function$accumulator 是新风险点,比 $where 更隐蔽

5.0 引入的聚合阶段 $function 允许内联 JS 函数,它绕过了传统 $where 的语法限制,且默认启用——只要 enableJavaScript: true 就能跑。很多团队升级后没意识到这点,以为关了 $where 就安全了。

  • $function 必须配合 allowDiskUse: false 和严格超时(maxTimeMS)使用,否则可能被用来做 DoS
  • 它不校验函数签名,传入恶意字符串如 "while(true){}" 会导致 CPU 占满
  • 替代方案优先用原生聚合操作符:$switch$cond$let;实在要逻辑计算,用应用层处理,别塞进数据库
  • 监控日志关键词:command: { aggregate: ..., $function: ... },发现就告警

验证是否生效:别只看配置文件,要实测

配置写了不等于起效。常见假阳性是:配置 reload 失败、容器未挂载新配置、副本集成员配置不一致。

如此AI员工
如此AI员工

国内首个全链路营销获客AI Agent

下载

立即学习Java免费学习笔记(深入)”;

  • 连接后执行:db.runCommand({ getCmdLineOpts: 1 }),检查返回中 parsed.setParameter.enableJavaScript 是否为 false
  • 尝试触发 JS 功能:db.collection.find({ $where: "true" }) 应返回 error: "JavaScript is disabled"(不是语法错)
  • $function 测试:db.collection.aggregate([{$function: { body: function() { return 1; }, args: [], lang: "js" }}]),预期报错 errmsg: "JavaScript execution is disabled"
  • 注意:某些云托管服务(如 Atlas)根本不开放 enableJavaScript 配置,JS 功能永久关闭——此时测试失败反而是正常现象

最常被忽略的是副本集主节点和从节点配置不同步,或者用了 mongos 但只改了 config server 的配置。JS 控制粒度是进程级的,每个 mongod 实例都得单独确认。

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

287

2023.07.18

mongodb启动命令
mongodb启动命令

MongoDB 是一种开源的、基于文档的 NoSQL 数据库管理系统。本专题提供mongodb启动命令的文章,希望可以帮到大家。

267

2023.08.08

MongoDB删除数据的方法
MongoDB删除数据的方法

MongoDB删除数据的方法有删除集合中的文档、删除整个集合、删除数据库和删除指定字段等。本专题为大家提供MongoDB相关的文章、下载、课程内容,供大家免费下载体验。

161

2023.09.19

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1011

2023.11.02

mongodb有哪些应用领域
mongodb有哪些应用领域

mongodb 的应用领域涵盖广泛,包括内容管理系统、社交媒体、分析、移动应用、物联网、金融科技、医疗保健和广告技术等领域,因其灵活性、可扩展性和易用性而广受欢迎。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

345

2024.04.02

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

501

2024.04.02

mongodb安装失败如何彻底删除
mongodb安装失败如何彻底删除

彻底删除 mongodb 安装失败的步骤:1、停止和禁用 mongodb 服务;2、删除配置文件、数据目录和日志文件;3、删除 mongodb 二进制文件;4、卸载 mongodb 套件(如果通过软件包管理器安装);5、删除 mongodb 用户、组和目录;6、重启系统。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

381

2024.04.02

mongodb与mysql好用推荐
mongodb与mysql好用推荐

mongodb 适用于非结构化数据、高扩展性和灵活查询(如网站内容管理、社交媒体),而 mysql 适用于结构化数据、强数据一致性和联接查询(如电子商务、银行系统)。

395

2024.04.02

Python WebSocket实时通信与异步服务开发实践
Python WebSocket实时通信与异步服务开发实践

本专题聚焦 Python 在实时通信场景中的开发实践,系统讲解 WebSocket 协议原理、长连接管理、消息推送机制以及异步服务架构设计。内容包括客户端与服务端通信实现、连接稳定性优化、消息队列集成及高并发处理策略。通过完整案例,帮助开发者构建高效稳定的实时通信系统,适用于聊天应用、实时数据推送等场景。

7

2026.03.18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号