
CVE-2025-14847 脆弱性環境と PoC
https://jira.mongodb.org/browse/SERVER-115508
概要
これは CVE-2025-14847 に対処するための重要な修正です。バージョン 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
問題の説明と影響
サーバーの zlib 実装に対するクライアント側の攻撃により、サーバーへの認証なしに初期化されていないヒープメモリが返される可能性があります。できるだけ早く修正版にアップグレードすることを強くお勧めします。
この問題は以下の MongoDB バージョンに影響します:
- MongoDB 8.2.0 から 8.2.3
- MongoDB 8.0.0 から 8.0.16
- MongoDB 7.0.0 から 7.0.26
- MongoDB 6.0.0 から 6.0.26
- MongoDB 5.0.0 から 5.0.31
- MongoDB 4.4.0 から 4.4.29
- MongoDB Server v4.2 の全バージョン
- MongoDB Server v4.0 の全バージョン
- MongoDB Server v3.6 の全バージョン
回避策
直ちにアップグレードすることを強くお勧めします。
すぐにアップグレードできない場合は、
mongodまたはmongosの起動時にnetworkMessageCompressorsまたはnet.compression.compressorsオプションを使用して、zlib を明示的に除外することで MongoDB サーバーの zlib 圧縮を無効にしてください。安全な値の例としてはsnappy,zstdまたはdisabledがあります。修正方法
MongoDB 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、または 4.4.30 にアップグレードしてください。
注記: