
CVE-2025-14847のPoC
CVE-2025-14847 脆弱性環境に付属のPoC
https://jira.mongodb.org/browse/SERVER-115508
概要
これは CVE-2025-14847 に対処するための重要な修正です。バージョン 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
問題の説明と影響
サーバーの zlib 実装を悪用したクライアントサイドのエクスプロイトにより、サーバーに認証しなくても未初期化のヒープメモリが返される可能性があります。できるだけ早く修正バージョンにアップグレードすることを強くお勧めします。
この問題は以下の MongoDB バージョンに影響します:
- MongoDB 8.2.0 から 8.2.3
- MongoDB 8.0.0 から 8.0.16
- MongoDB 7.0.0 から 7.0.26
- MongoDB 6.0.0 から 6.0.26
- MongoDB 5.0.0 から 5.0.31
- MongoDB 4.4.0 から 4.4.29
- すべての MongoDB Server v4.2 バージョン
- すべての MongoDB Server v4.0 バージョン
- すべての MongoDB Server v3.6 バージョン
回避策
直ちにアップグレードすることを強くお勧めします。
すぐにアップグレードできない場合は、
mongodまたはmongosをnetworkMessageCompressorsまたはnet.compression.compressorsオプションで起動し、明示的にzlibを除外することで、MongoDB Server の zlib 圧縮を無効にしてください。安全な値の例としてはsnappy,zstdやdisabledなどがあります。修正方法
MongoDB 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
参考リンク:
注意: このリポジトリの内容には AI 生成が含まれています。