
poc para CVE-2025-14847
Entorno de vulnerabilidad CVE-2025-14847 con un PoC incluido
https://jira.mongodb.org/browse/SERVER-115508
RESUMEN
Esta es una corrección crítica para abordar CVE-2025-14847. Actualice a 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 o 4.4.30.
DESCRIPCIÓN DEL PROBLEMA E IMPACTO
Una explotación del lado del cliente de la implementación de zlib del Servidor puede devolver memoria del montón no inicializada sin autenticarse en el servidor. Recomendamos encarecidamente actualizar a una versión corregida lo antes posible.
Este problema afecta a las versiones de MongoDB:
- MongoDB 8.2.0 hasta 8.2.3
- MongoDB 8.0.0 hasta 8.0.16
- MongoDB 7.0.0 hasta 7.0.26
- MongoDB 6.0.0 hasta 6.0.26
- MongoDB 5.0.0 hasta 5.0.31
- MongoDB 4.4.0 hasta 4.4.29
- Todas las versiones de MongoDB Server v4.2
- Todas las versiones de MongoDB Server v4.0
- Todas las versiones de MongoDB Server v3.6
SOLUCIÓN ALTERNATIVA
Recomendamos encarecidamente actualizar de inmediato.
Si no puede actualizar de inmediato, deshabilite la compresión zlib en el Servidor MongoDB iniciando
mongodomongoscon una opciónnetworkMessageCompressorsonet.compression.compressorsque omita explícitamentezlib. Ejemplos de valores seguros sonsnappy,zstdodisabledREMEDIACIÓN
Actualice a MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 o 4.4.30.
Enlaces de referencia:
Nota: El contenido de este repositorio incluye generación por IA.