
poc pour CVE-2025-14847
Environnement de vulnérabilité CVE-2025-14847 avec un POC
https://jira.mongodb.org/browse/SERVER-115508
RÉSUMÉ
Il s'agit d'un correctif critique pour traiter CVE-2025-14847. Mettez à niveau vers les versions 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ou 4.4.30.
DESCRIPTION DU PROBLÈME ET IMPACT
Une exploitation côté client de l'implémentation zlib du serveur peut renvoyer de la mémoire heap non initialisée sans authentification auprès du serveur. Nous recommandons vivement de mettre à niveau vers une version corrigée dès que possible.
Ce problème affecte les versions de MongoDB :
- MongoDB 8.2.0 à 8.2.3
- MongoDB 8.0.0 à 8.0.16
- MongoDB 7.0.0 à 7.0.26
- MongoDB 6.0.0 à 6.0.26
- MongoDB 5.0.0 à 5.0.31
- MongoDB 4.4.0 à 4.4.29
- Toutes les versions de MongoDB Server v4.2
- Toutes les versions de MongoDB Server v4.0
- Toutes les versions de MongoDB Server v3.6
CONTOURNEMENT
Nous vous suggérons fortement de mettre à niveau immédiatement.
Si vous ne pouvez pas mettre à niveau immédiatement, désactivez la compression zlib sur le serveur MongoDB en démarrant
mongodoumongosavec une optionnetworkMessageCompressorsounet.compression.compressorsqui omet explicitementzlib. Exemples de valeurs sûres :snappy,zstdoudisabledCORRECTION
Mettez à niveau vers MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ou 4.4.30.
Liens de référence :
Note : Le contenu de ce dépôt est généré par IA.