
Remake der Demonstration der MongoDB-Sicherheitslücke CVE-2025-14847
CVE-2025-14847 Schwachstellen-Umgebung mit einem PoC
https://jira.mongodb.org/browse/SERVER-115508
ZUSAMMENFASSUNG
Dies ist ein kritisches Update zur Behebung von CVE-2025-14847. Aktualisieren Sie auf 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 oder 4.4.30.
PROBLEMBESCHREIBUNG UND AUSWIRKUNG
Ein clientseitiger Exploit der zlib-Implementierung des Servers kann nicht initialisierten Heap-Speicher zurückgeben, ohne sich am Server zu authentifizieren. Wir empfehlen dringend, so schnell wie möglich auf eine behobene Version zu aktualisieren.
Dieses Problem betrifft die folgenden MongoDB-Versionen:
- MongoDB 8.2.0 bis 8.2.3
- MongoDB 8.0.0 bis 8.0.16
- MongoDB 7.0.0 bis 7.0.26
- MongoDB 6.0.0 bis 6.0.26
- MongoDB 5.0.0 bis 5.0.31
- MongoDB 4.4.0 bis 4.4.29
- Alle Versionen des MongoDB Server v4.2
- Alle Versionen des MongoDB Server v4.0
- Alle Versionen des MongoDB Server v3.6
UMGEHUNG
Wir empfehlen dringend, sofort zu aktualisieren.
Falls Sie nicht sofort aktualisieren können, deaktivieren Sie die zlib-Komprimierung auf dem MongoDB-Server, indem Sie
mongododermongosmit einernetworkMessageCompressors- oder einer -Option starten, die explizit auslässt. Beispielhafte sichere Werte sind oder
zlibsnappy,zstddisabledBEHEBUNG
Aktualisieren Sie auf MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 oder 4.4.30.
Hinweis: