
CVE-2025-14847 MongoDB 취약점 데모의 리메이크
CVE-2025-14847 PoC를 포함한 취약점 환경
https://jira.mongodb.org/browse/SERVER-115508
요약
이것은 CVE-2025-14847을 해결하기 위한 중요한 수정입니다. 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 또는 4.4.30으로 업그레이드하세요.
이슈 설명 및 영향
서버의 zlib 구현에 대한 클라이언트 측 악용은 서버에 인증하지 않고 초기화되지 않은 힙 메모리를 반환할 수 있습니다. 가능한 한 빨리 수정된 버전으로 업그레이드할 것을 강력히 권장합니다.
이 문제는 다음 MongoDB 버전에 영향을 미칩니다:
- MongoDB 8.2.0 ~ 8.2.3
- MongoDB 8.0.0 ~ 8.0.16
- MongoDB 7.0.0 ~ 7.0.26
- MongoDB 6.0.0 ~ 6.0.26
- MongoDB 5.0.0 ~ 5.0.31
- MongoDB 4.4.0 ~ 4.4.29
- 모든 MongoDB Server v4.2 버전
- 모든 MongoDB Server v4.0 버전
- 모든 MongoDB Server v3.6 버전
임시 조치
즉시 업그레이드할 것을 강력히 권장합니다.
즉시 업그레이드할 수 없다면,
zlib을 명시적으로 제외하는networkMessageCompressors또는net.compression.compressors옵션을 사용하여mongod또는mongos를 시작함으로써 MongoDB Server에서 zlib 압축을 비활성화하세요. 안전한 값의 예로는 또는 가 있습니다.
snappy,zstddisabled수정 조치
MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 또는 4.4.30으로 업그레이드하세요.
참고: