
إعادة إنتاج لعرض ثغرة CVE-2025-14847 في MongoDB
بيئة ثغرة CVE-2025-14847 مع PoC
https://jira.mongodb.org/browse/SERVER-115508
الملخص
هذا إصلاح حرج لمعالجة CVE-2025-14847. قم بالترقية إلى 8.2.3 أو 8.0.17 أو 7.0.28 أو 6.0.27 أو 5.0.32 أو 4.4.30.
وصف المشكلة وتأثيرها
استغلال من جانب العميل لتطبيق zlib الخاص بالخادم يمكن أن يُرجع ذاكرة heap غير مهيأة دون مصادقة على الخادم. نوصي بشدة بالترقية إلى إصدار مُصلَح في أقرب وقت ممكن.
تؤثر هذه المشكلة على إصدارات MongoDB التالية:
- MongoDB 8.2.0 حتى 8.2.3
- MongoDB 8.0.0 حتى 8.0.16
- MongoDB 7.0.0 حتى 7.0.26
- MongoDB 6.0.0 حتى 6.0.26
- MongoDB 5.0.0 حتى 5.0.31
- MongoDB 4.4.0 حتى 4.4.29
- جميع إصدارات MongoDB Server v4.2
- جميع إصدارات MongoDB Server v4.0
- جميع إصدارات MongoDB Server v3.6
حل بديل
نوصي بشدة بالترقية فورًا.
إذا لم تتمكن من الترقية فورًا، فقم بتعطيل ضغط zlib على خادم MongoDB عن طريق تشغيل
mongodأوmongosمع خيارnetworkMessageCompressorsأو خيارnet.compression.compressorsيستبعد صراحةً . تتضمن القيم الآمنة المثال أو
zlibsnappy,zstddisabledالمعالجة
قم بالترقية إلى MongoDB 8.2.3 أو 8.0.17 أو 7.0.28 أو 6.0.27 أو 5.0.32 أو 4.4.30.
ملاحظة: