CVE-2025-14847
La confusione sulla lunghezza dell'header di protocollo compresso con Zlib può consentire una lettura della memoria
- Pubblicato
- 19 dic 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- mongodb
- Evidenza osservata
- 29 dic 2025
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
I campi di lunghezza non corrispondenti nelle intestazioni dei protocolli compressi con Zlib possono consentire a un client non autenticato di leggere memoria heap non inizializzata. Questo problema interessa tutte le versioni di MongoDB Server v7.0 precedenti alla 7.0.28, le versioni di MongoDB Server v8.0 precedenti alla 8.0.17, le versioni di MongoDB Server v8.2 precedenti alla 8.2.3, le versioni di MongoDB Server v6.0 precedenti alla 6.0.27, le versioni di MongoDB Server v5.0 precedenti alla 5.0.32, le versioni di MongoDB Server v4.4 precedenti alla 4.4.30, le versioni di MongoDB Server v4.2 maggiori o uguali alla 4.2.0, le versioni di MongoDB Server v4.0 maggiori o uguali alla 4.0.0 e le versioni di MongoDB Server v3.6 maggiori o uguali alla 3.6.0.
Fonti
35Rileva istanze MongoDB esposte e rischi CVE-2025-14847 "MongoBleed" — Scanner Python Zero-Trust
- CVE-2025-14847_ExpolitExploit
Strumento exploit per CVE-2025-14847, una vulnerabilità di divulgazione di memoria MongoDB, che consente estrazione multi-thread di dati sensibili e segreti da istanze vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.