
Remake della dimostrazione della vulnerabilità MongoDB CVE-2025-14847
CVE-2025-14847 Ambiente di vulnerabilità con un PoC
https://jira.mongodb.org/browse/SERVER-115508
RIEPILOGO
Questa è una correzione critica per affrontare CVE-2025-14847. Aggiornare alla versione 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 o 4.4.30.
DESCRIZIONE DEL PROBLEMA E IMPATTO
Un exploit lato client dell'implementazione zlib del server può restituire memoria heap non inizializzata senza autenticarsi al server. Raccomandiamo vivamente di aggiornare a una versione corretta il prima possibile.
Questo problema riguarda le versioni di MongoDB:
- MongoDB dalla 8.2.0 alla 8.2.3
- MongoDB dalla 8.0.0 alla 8.0.16
- MongoDB dalla 7.0.0 alla 7.0.26
- MongoDB dalla 6.0.0 alla 6.0.26
- MongoDB dalla 5.0.0 alla 5.0.31
- MongoDB dalla 4.4.0 alla 4.4.29
- Tutte le versioni di MongoDB Server v4.2
- Tutte le versioni di MongoDB Server v4.0
- Tutte le versioni di MongoDB Server v3.6
SOLUZIONE ALTERNATIVA
Si consiglia vivamente di aggiornare immediatamente.
Se non è possibile aggiornare immediatamente, disabilitare la compressione zlib sul server MongoDB avviando
mongodomongoscon un'opzionenetworkMessageCompressorsonet.compression.compressorsche omette esplicitamentezlib. Esempi di valori sicuri includonosnappy,zstdodisabled.RISOLUZIONE
Aggiornare a MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 o 4.4.30.
Nota: