
CVE-2025-14847
Una vulnerabilità di divulgazione di memoria non autenticata ad alta gravità
CVE-2025-14847, soprannominato “MongoBleed,” è una vulnerabilità nella gestione del protocollo di rete del server MongoDB.
Permette a un attaccante remoto non autenticato di leggere memoria heap non inizializzata da un processo MongoDB vulnerabile.
Ciò può esporre informazioni sensibili come:
Il problema deriva da:
Quando viene elaborato traffico di rete compresso appositamente creato, il server potrebbe restituire contenuti di memoria non intenzionali.
La vulnerabilità è stata aggiunta al catalogo :contentReference[oaicite:1]{index=1} (CISA) delle Vulnerabilità Notevolmente Sfruttate (KEV).
Le seguenti linee di rilascio di MongoDB sono affette:
3.6.x (all versions)
4.0.x (all versions)
4.2.x (all versions)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
Aggiornare a una delle seguenti versioni patchate:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
Poiché lo sfruttamento non richiede autenticazione, i server MongoDB accessibili pubblicamente sono a rischio immediato.
Monitorare per:
27017Considerare:
Se gestisci MongoDB Server, specialmente distribuzioni esposte su Internet:
Applica la patch immediatamente.
Le vulnerabilità di esposizione della memoria non autenticata possono portare a gravi compromissioni a cascata anche senza esecuzione diretta di codice.
| Metrica | Valore |
|---|
| CVSS v3.1 | 7.5 (Alta) |
| CVSS v4.0 | 8.7 (Alta) |
| Vettore d'Attacco | Network |
| Autenticazione Richiesta | ❌ No |
| Interazione dell'Utente | ❌ Nessuna |
| Sfruttato in Natura | ✅ Sì |
| Campo | Valore |
|---|
| CVE ID | CVE-2025-14847 |
| Soprannome | MongoBleed |
| Tipo | Divulgazione di Memoria |
| Gravità | Alta |
| Autenticazione Richiesta | No |
| Sfruttato in Natura | Sì |
| Software Affetto | MongoDB Server |