CVE-2025-14847
Путаница с длиной заголовка протокола, сжатого с помощью Zlib, может позволить чтение памяти
- Опубликовано
- 19 дек. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- mongodb
- Наблюдены доказательства
- 29 дек. 2025 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Несовпадение длины полей в сжатых Zlib заголовках протокола может позволить неаутентифицированному клиенту выполнить чтение неинициализированной памяти кучи. Эта проблема затрагивает все версии MongoDB Server v7.0 до 7.0.28, версии MongoDB Server v8.0 до 8.0.17, версии MongoDB Server v8.2 до 8.2.3, версии MongoDB Server v6.0 до 6.0.27, версии MongoDB Server v5.0 до 5.0.32, версии MongoDB Server v4.4 до 4.4.30, версии MongoDB Server v4.2 версии 4.2.0 и новее, версии MongoDB Server v4.0 версии 4.0.0 и новее, а также версии MongoDB Server v3.6 версии 3.6.0 и новее.
Источники
35Обнаружение открытых экземпляров MongoDB и рисков CVE-2025-14847 "MongoBleed" — Zero-Trust Python сканер
- CVE-2025-14847_ExpolitЭксплойт
Эксплойт-инструмент для CVE-2025-14847, уязвимости раскрытия памяти в MongoDB, позволяющий многопоточное извлечение конфиденциальных данных и секретов из уязвимых экземпляров.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.