
CVE-2025-14847
एक उच्च-गंभीरता वाली बिना प्रमाणीकरण के मेमोरी प्रकटीकरण भेद्यता
CVE-2025-14847, जिसका उपनाम “MongoBleed” है, MongoDB सर्वर के नेटवर्क प्रोटोकॉल हैंडलिंग में एक भेद्यता है।
यह एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को एक भेद्य MongoDB प्रक्रिया से अनियंत्रित हीप मेमोरी पढ़ने की अनुमति देता है।
इससे निम्नलिखित संवेदनशील जानकारी उजागर हो सकती है:
यह समस्या निम्नलिखित से उत्पन्न होती है:
जब विशेष रूप से तैयार किए गए संपीड़ित नेटवर्क ट्रैफ़िक को संसाधित किया जाता है, तो सर्वर अनभिप्रेत मेमोरी सामग्री वापस कर सकता है।
इस भेद्यता को CISA के ज्ञात शोषित भेद्यताओं (KEV) कैटलॉग में जोड़ा गया है।
निम्नलिखित MongoDB रिलीज़ लाइनें प्रभावित हैं:
3.6.x (सभी संस्करण)
4.0.x (सभी संस्करण)
4.2.x (सभी संस्करण)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
निम्नलिखित पैच किए गए रिलीज़ों में से किसी एक में अपग्रेड करें:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
क्योंकि शोषण के लिए किसी प्रमाणीकरण की आवश्यकता नहीं है, सार्वजनिक रूप से सुलभ MongoDB सर्वर तत्काल जोखिम में हैं।
निम्नलिखित पर नज़र रखें:
27017 पर बार-बार असामान्य कनेक्शननिम्नलिखित पर विचार करें:
यदि आप MongoDB सर्वर संचालित करते हैं, विशेषकर इंटरनेट-फ़ेसिंग तैनातियाँ:
तुरंत पैच लगाएँ।
बिना प्रमाणीकरण के मेमोरी अनावरण भेद्यताएँ प्रत्यक्ष कोड निष्पादन के बिना भी गंभीर डाउनस्ट्रीम समझौते का कारण बन सकती हैं।
| मीट्रिक | मान |
|---|
| CVSS v3.1 | 7.5 (उच्च) |
| CVSS v4.0 | 8.7 (उच्च) |
| हमला वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | ❌ नहीं |
| उपयोगकर्ता इंटरैक्शन | ❌ कोई नहीं |
| वाइल्ड में शोषित | ✅ हाँ |
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2025-14847 |
| उपनाम | MongoBleed |
| प्रकार | मेमोरी प्रकटीकरण |
| गंभीरता | उच्च |
| प्रमाणीकरण आवश्यक | नहीं |
| वाइल्ड में शोषित | हाँ |
| प्रभावित सॉफ़्टवेयर | MongoDB सर्वर |