
PoC для CVE-2025-14847
CVE-2025-14847 - окружение уязвимости с приложенным PoC
https://jira.mongodb.org/browse/SERVER-115508
КРАТКОЕ ОПИСАНИЕ
Это критическое исправление для устранения CVE-2025-14847. Обновитесь до версий 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 или 4.4.30.
ОПИСАНИЕ ПРОБЛЕМЫ И ВОЗДЕЙСТВИЕ
Эксплойт на стороне клиента реализации zlib сервера может вернуть неинициализированную память кучи без аутентификации на сервере. Настоятельно рекомендуем обновиться до исправленной версии как можно скорее.
Эта проблема затрагивает версии MongoDB:
- MongoDB с 8.2.0 по 8.2.3
- MongoDB с 8.0.0 по 8.0.16
- MongoDB с 7.0.0 по 7.0.26
- MongoDB с 6.0.0 по 6.0.26
- MongoDB с 5.0.0 по 5.0.31
- MongoDB с 4.4.0 по 4.4.29
- Все версии MongoDB Server v4.2
- Все версии MongoDB Server v4.0
- Все версии MongoDB Server v3.6
ОБХОДНОЙ ПУТЬ
Настойчиво рекомендуем немедленно обновиться.
Если вы не можете немедленно обновиться, отключите сжатие zlib на сервере MongoDB, запустив
mongodилиmongosс параметромnetworkMessageCompressorsилиnet.compression.compressors, явно исключающимzlib. Пример безопасных значений:snappy,zstdилиdisabledИСПРАВЛЕНИЕ
Обновитесь до MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 или 4.4.30.
Ссылки:
Примечание: Содержимое этого репозитория создано с помощью ИИ.