
CVE-2025-14847
인증 없이 원격에서 메모리 내용을 노출할 수 있는 고위험 취약점입니다.
CVE-2025-14847(일명 “MongoBleed”)는 MongoDB 서버의 네트워크 프로토콜 처리에 존재하는 취약점입니다.
이 취약점을 통해 원격의 인증되지 않은 공격자가 취약한 MongoDB 프로세스의 초기화되지 않은 힙 메모리를 읽을 수 있습니다.
이로 인해 다음과 같은 민감 정보가 노출될 수 있습니다:
문제는 다음에서 비롯됩니다:
특수하게 조작된 압축 네트워크 트래픽이 처리될 때 서버가 의도하지 않은 메모리 내용을 반환할 수 있습니다.
| 측정 항목 | 값 |
|---|---|
| CVSS v3.1 | 7.5 (높음) |
| CVSS v4.0 | 8.7 (높음) |
| 공격 벡터 | 네트워크 |
| 인증 필요 | ❌ 아니요 |
| 사용자 상호 작용 | ❌ 없음 |
| 실제 환경에서 악용됨 | ✅ 예 |
이 취약점은 **:contentReference[oaicite:1]{index=1} (CISA)**의 알려진 악용 취약점(KEV) 카탈로그에 추가되었습니다.
다음 MongoDB 릴리스 라인에 영향을 받습니다:
3.6.x (all versions)
4.0.x (all versions)
4.2.x (all versions)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
다음 패치 릴리스 중 하나로 업그레이드하세요:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
악용에 인증이 필요하지 않기 때문에 공개적으로 접근 가능한 MongoDB 서버는 즉각적인 위험에 처해 있습니다.
다음 사항을 모니터링하세요:
27017에서 반복되는 이상 연결고려 사항:
| 항목 | 값 |
|---|---|
| CVE ID | CVE-2025-14847 |
| 별칭 | MongoBleed |
| 유형 | 메모리 노출 |
| 심각도 | 높음 |
| 인증 필요 | 아니요 |
| 실제 악용 | 예 |
| 영향을 받는 소프트웨어 | MongoDB 서버 |
MongoDB 서버, 특히 인터넷에 노출된 배포를 운영하는 경우:
즉시 패치하십시오.
인증되지 않은 메모리 노출 취약점은 직접적인 코드 실행 없이도 심각한 후속 침해로 이어질 수 있습니다.