
CVE-2025-14847 mongobleed python ファイル
CVE-2025-14847
https://jira.mongodb.org/browse/SERVER-115508
概要
これは、CVE-2025-14847 に対処するための重要な修正です。8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
問題の説明と影響
サーバーの zlib 実装に対するクライアント側のエクスプロイトにより、サーバーへの認証なしで初期化されていないヒープメモリが返される可能性があります。できるだけ早く修正版にアップグレードすることを強くお勧めします。
この問題は次の MongoDB バージョンに影響します:
- MongoDB 8.2.0 ~ 8.2.3
- MongoDB 8.0.0 ~ 8.0.16
- MongoDB 7.0.0 ~ 7.0.26
- MongoDB 6.0.0 ~ 6.0.26
- MongoDB 5.0.0 ~ 5.0.31
- MongoDB 4.4.0 ~ 4.4.29
- MongoDB Server v4.2 の全バージョン
- MongoDB Server v4.0 の全バージョン
- MongoDB Server v3.6 の全バージョン
回避策
直ちにアップグレードすることを強くお勧めします。
直ちにアップグレードできない場合は、
zlibを明示的に除外するnetworkMessageCompressorsまたはnet.compression.compressorsオプションを指定してmongodまたはmongosを起動し、MongoDB Server の zlib 圧縮を無効にしてください。安全な値の例には、snappy,zstdまたはdisabledがあります。修正方法
MongoDB 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
注意: このリポジトリのコンテンツにはAI生成が含まれています。