
Ремейк демонстрации уязвимости MongoDB CVE-2025-14847
Среда уязвимости CVE-2025-14847 с PoC
https://jira.mongodb.org/browse/SERVER-115508
КРАТКОЕ ОПИСАНИЕ
Это критическое исправление для устранения CVE-2025-14847. Обновитесь до версий 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 или 4.4.30.
ОПИСАНИЕ ПРОБЛЕМЫ И ВОЗДЕЙСТВИЕ
Клиентская эксплуатация реализации zlib на сервере может вернуть неинициализированную память кучи без аутентификации на сервере. Мы настоятельно рекомендуем как можно скорее обновиться до исправленной версии.
Эта проблема затрагивает следующие версии MongoDB:
- MongoDB 8.2.0 по 8.2.3
- MongoDB 8.0.0 по 8.0.16
- MongoDB 7.0.0 по 7.0.26
- MongoDB 6.0.0 по 6.0.26
- MongoDB 5.0.0 по 5.0.31
- MongoDB 4.4.0 по 4.4.29
- Все версии MongoDB Server v4.2
- Все версии MongoDB Server v4.0
- Все версии MongoDB Server v3.6
ОБХОДНОЙ ПУТЬ
Мы настоятельно рекомендуем немедленно обновиться.
Если вы не можете обновиться немедленно, отключите сжатие zlib на сервере MongoDB, запустив
mongodилиmongosс опциейnetworkMessageCompressorsилиnet.compression.compressors, в которой явно исключёнzlib. Примеры безопасных значений:snappy,zstdилиdisabledУСТРАНЕНИЕ
Обновитесь до MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 или 4.4.30.
Примечание: