
Refonte de la démonstration de la vulnérabilité MongoDB CVE-2025-14847
Environnement de vulnérabilité CVE-2025-14847 avec un PoC
https://jira.mongodb.org/browse/SERVER-115508
RÉSUMÉ
Ce correctif critique corrige CVE-2025-14847. Mettez à niveau vers 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ou 4.4.30.
DESCRIPTION DU PROBLÈME ET IMPACT
Une exploitation côté client de l'implémentation zlib du serveur peut renvoyer de la mémoire heap non initialisée sans authentification auprès du serveur. Nous recommandons vivement de mettre à niveau vers une version corrigée dès que possible.
Ce problème affecte les versions de MongoDB suivantes :
- MongoDB 8.2.0 à 8.2.3
- MongoDB 8.0.0 à 8.0.16
- MongoDB 7.0.0 à 7.0.26
- MongoDB 6.0.0 à 6.0.26
- MongoDB 5.0.0 à 5.0.31
- MongoDB 4.4.0 à 4.4.29
- Toutes les versions de MongoDB Server v4.2
- Toutes les versions de MongoDB Server v4.0
- Toutes les versions de MongoDB Server v3.6
CONTOURNEMENT
Nous vous suggérons fortement de mettre à niveau immédiatement.
Si vous ne pouvez pas mettre à niveau immédiatement, désactivez la compression zlib sur le serveur MongoDB en démarrant
mongodoumongosavec une optionnetworkMessageCompressorsounet.compression.compressorsqui omet explicitementzlib. Des exemples de valeurs sûres incluentsnappy,zstdoudisabledREMÉDIATION
Mettez à niveau vers MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ou 4.4.30.
Remarque :