
CVE-2025-14847
एक उच्च-गंभीरता वाली बिना प्रमाणीकरण के मेमोरी प्रकटीकरण भेद्यता
CVE-2025-14847, जिसका उपनाम “MongoBleed” है, MongoDB सर्वर के नेटवर्क प्रोटोकॉल हैंडलिंग में एक भेद्यता है।
यह एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को एक भेद्य MongoDB प्रक्रिया से अनियंत्रित हीप मेमोरी पढ़ने की अनुमति देता है।
इससे निम्नलिखित संवेदनशील जानकारी उजागर हो सकती है:
यह समस्या निम्नलिखित से उत्पन्न होती है:
जब विशेष रूप से तैयार किए गए संपीड़ित नेटवर्क ट्रैफ़िक को संसाधित किया जाता है, तो सर्वर अनभिप्रेत मेमोरी सामग्री वापस कर सकता है।
| मीट्रिक | मान |
|---|---|
| CVSS v3.1 | 7.5 (उच्च) |
| CVSS v4.0 | 8.7 (उच्च) |
| हमला वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
| उपयोगकर्ता इंटरैक्शन | ❌ कोई नहीं |
| वाइल्ड में शोषित | ✅ हाँ |
इस भेद्यता को CISA के ज्ञात शोषित भेद्यताओं (KEV) कैटलॉग में जोड़ा गया है।
निम्नलिखित MongoDB रिलीज़ लाइनें प्रभावित हैं:
3.6.x (सभी संस्करण)
4.0.x (सभी संस्करण)
4.2.x (सभी संस्करण)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
निम्नलिखित पैच किए गए रिलीज़ों में से किसी एक में अपग्रेड करें:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
क्योंकि शोषण के लिए किसी प्रमाणीकरण की आवश्यकता नहीं है, सार्वजनिक रूप से सुलभ MongoDB सर्वर तत्काल जोखिम में हैं।
निम्नलिखित पर नज़र रखें:
27017 पर बार-बार असामान्य कनेक्शननिम्नलिखित पर विचार करें:
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2025-14847 |
| उपनाम | MongoBleed |
| प्रकार | मेमोरी प्रकटीकरण |
| गंभीरता | उच्च |
| प्रमाणीकरण आवश्यक | नहीं |
| वाइल्ड में शोषित | हाँ |
| प्रभावित सॉफ़्टवेयर | MongoDB सर्वर |
यदि आप MongoDB सर्वर संचालित करते हैं, विशेषकर इंटरनेट-फ़ेसिंग तैनातियाँ:
तुरंत पैच लगाएँ।
बिना प्रमाणीकरण के मेमोरी अनावरण भेद्यताएँ प्रत्यक्ष कोड निष्पादन के बिना भी गंभीर डाउनस्ट्रीम समझौते का कारण बन सकती हैं।