
Recriação da demonstração da vulnerabilidade CVE-2025-14847 do MongoDB
CVE-2025-14847 Ambiente de Vulnerabilidade com um PoC
https://jira.mongodb.org/browse/SERVER-115508
RESUMO
Isto é uma correção crítica para abordar CVE-2025-14847. Atualize para as versões 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, ou 4.4.30.
DESCRIÇÃO DO PROBLEMA E IMPACTO
Uma exploração do lado do cliente da implementação zlib do Servidor pode retornar memória heap não inicializada sem autenticação no servidor. Recomendamos fortemente a atualização para uma versão corrigida o mais rápido possível.
Este problema afeta as versões do MongoDB:
- MongoDB 8.2.0 through 8.2.3
- MongoDB 8.0.0 through 8.0.16
- MongoDB 7.0.0 through 7.0.26
- MongoDB 6.0.0 through 6.0.26
- MongoDB 5.0.0 through 5.0.31
- MongoDB 4.4.0 through 4.4.29
- All MongoDB Server v4.2 versions
- All MongoDB Server v4.0 versions
- All MongoDB Server v3.6 versions
SOLUÇÃO ALTERNATIVA
Sugerimos fortemente que atualize imediatamente.
Se não puder atualizar imediatamente, desabilite a compressão zlib no Servidor MongoDB iniciando o
mongodoumongoscom uma opçãonetworkMessageCompressorsou que omita explicitamente o . Exemplos de valores seguros incluem ou
zlibsnappy,zstddisabledREMEDIAÇÃO
Atualize para as versões do MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, ou 4.4.30.
Nota: