CVE-2025-14847
Une confusion de longueur dans l'en-tête de protocole compressé Zlib peut permettre une lecture mémoire
- Publié
- 19 déc. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- mongodb
- Preuve observée
- 29 déc. 2025
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Des champs de longueur incohérents dans les en-têtes de protocole compressés Zlib peuvent permettre à un client non authentifié de lire de la mémoire de tas non initialisée. Ce problème affecte toutes les versions de MongoDB Server v7.0 antérieures à 7.0.28, les versions de MongoDB Server v8.0 antérieures à 8.0.17, les versions de MongoDB Server v8.2 antérieures à 8.2.3, les versions de MongoDB Server v6.0 antérieures à 6.0.27, les versions de MongoDB Server v5.0 antérieures à 5.0.32, les versions de MongoDB Server v4.4 antérieures à 4.4.30, les versions de MongoDB Server v4.2 supérieures ou égales à 4.2.0, les versions de MongoDB Server v4.0 supérieures ou égales à 4.0.0, et les versions de MongoDB Server v3.6 supérieures ou égales à 3.6.0.
Sources
35Détectez les instances MongoDB exposées et les risques CVE-2025-14847 "MongoBleed" — Scanner Python Zero-Trust
- CVE-2025-14847_ExpolitExploit
Outil d'exploitation pour CVE-2025-14847, une vulnérabilité de divulgation mémoire de MongoDB, permettant l'extraction multi-thread de données sensibles et de secrets à partir d'instances vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.