
CVE-2025-14847
ثغرة كشف ذاكرة غير مصادق عليها شديدة الخطورة
CVE-2025-14847، الملقب بـ "MongoBleed"، هو ثغرة في معالجة بروتوكول الشبكة لخادم MongoDB.
تسمح لمهاجم عن بعد غير مصادق عليه بقراءة ذاكرة الكومة غير المهيأة من عملية MongoDB المعرضة للخطر.
يمكن أن يؤدي ذلك إلى كشف معلومات حساسة مثل:
ينبع الخلل من:
عند معالجة حركة مرور شبكة مضغوطة مصممة خصيصًا، قد يعيد الخادم محتويات ذاكرة غير مقصودة.
تمت إضافة الثغرة إلى كتالوج الثغرات المعروفة المستغلة (KEV) الخاص بـ :contentReference[oaicite:1]{index=1} (CISA).
سطور الإصدارات التالية من MongoDB متأثرة:
3.6.x (جميع الإصدارات)
4.0.x (جميع الإصدارات)
4.2.x (جميع الإصدارات)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
قم بالترقية إلى أحد الإصدارات المصححة التالية:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
نظرًا لأن الاستغلال لا يتطلب مصادقة، فإن خوادم MongoDB المتاحة للجمهور معرضة لخطر فوري.
راقب ما يلي:
27017اعتبر ما يلي:
إذا كنت تدير MongoDB Server، خاصة النشر الموجه للإنترنت:
قم بالتصحيح فورًا.
يمكن أن تؤدي ثغرات كشف الذاكرة غير المصادق عليها إلى اختراق خطير في المراحل اللاحقة حتى بدون تنفيذ التعليمات البرمجية المباشرة.
| المقياس | القيمة |
|---|
| CVSS v3.1 | 7.5 (عالية) |
| CVSS v4.0 | 8.7 (عالية) |
| متجه الهجوم | الشبكة |
| المصادقة مطلوبة | ❌ لا |
| تفاعل المستخدم | ❌ لا شيء |
| تم استغلالها في البرية | ✅ نعم |
| الحقل | القيمة |
|---|
| CVE ID | CVE-2025-14847 |
| الاسم المستعار | MongoBleed |
| النوع | كشف الذاكرة |
| الشدة | عالية |
| المصادقة مطلوبة | لا |
| مستغلة في البرية | نعم |
| البرنامج المتأثر | MongoDB Server |