
CVE-2025-14847
Une vulnérabilité de divulgation de mémoire non authentifiée de sévérité élevée
CVE-2025-14847, surnommée « MongoBleed », est une vulnérabilité dans la gestion du protocole réseau du serveur MongoDB.
Elle permet à un attaquant distant non authentifié de lire la mémoire tas non initialisée d’un processus MongoDB vulnérable.
Cela peut exposer des informations sensibles telles que :
Le problème provient :
Lorsque du trafic réseau compressé spécialement conçu est traité, le serveur peut retourner un contenu mémoire indésirable.
La vulnérabilité a été ajoutée au catalogue des vulnérabilités connues exploitées (KEV) de la :contentReference[oaicite:1]{index=1} (CISA).
Les lignes de versions MongoDB suivantes sont concernées :
3.6.x (toutes les versions)
4.0.x (toutes les versions)
4.2.x (toutes les versions)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
Mettez à jour vers l’une des versions patchées suivantes :
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
Étant donné que l’exploitation ne nécessite aucune authentification, les serveurs MongoDB accessibles publiquement sont immédiatement à risque.
Surveillez :
27017Envisagez :
Si vous exploitez un serveur MongoDB, en particulier des déploiements accessibles depuis Internet :
Corrigez immédiatement.
Les vulnérabilités de divulgation mémoire non authentifiée peuvent entraîner des compromissions graves en aval, même sans exécution directe de code.
| Métrique | Valeur |
|---|
| CVSS v3.1 | 7.5 (Élevée) |
| CVSS v4.0 | 8.7 (Élevée) |
| Vecteur d’attaque | Réseau |
| Authentification requise | ❌ Non |
| Interaction utilisateur | ❌ Aucune |
| Exploitée dans la nature | ✅ Oui |
| Champ | Valeur |
|---|
| ID CVE | CVE-2025-14847 |
| Surnom | MongoBleed |
| Type | Divulgation mémoire |
| Sévérité | Élevée |
| Authentification requise | Non |
| Exploitée dans la nature | Oui |
| Logiciel affecté | Serveur MongoDB |