一个高危的未认证内存泄露漏洞
CVE-2025-14847,绰号 “MongoBleed”,是MongoDB服务器网络协议处理中的一个漏洞。
它允许远程、未认证的攻击者从易受攻击的MongoDB进程中读取未初始化的堆内存。
这可能导致敏感信息泄露,例如:
问题源于:
当处理特制的压缩网络流量时,服务器可能返回意外的内存内容。
| 指标 | 值 |
|---|
该漏洞已被添加到CISA已知被利用漏洞(KEV)目录中。
以下MongoDB发布线受影响:
3.6.x (所有版本)
4.0.x (所有版本)
4.2.x (所有版本)
4.4.0 – 4.4.29
5.0.0 – 5.0.31
6.0.0 – 6.0.26
7.0.0 – 7.0.26
8.0.0 – 8.0.16
8.2.0 – 8.2.2
请升级到以下补丁版本之一:
4.4.30
5.0.32
6.0.27
7.0.28
8.0.17
8.2.3
由于利用无需认证,公开可访问的MongoDB服务器面临即时风险。
监控以下行为:
27017的重复异常连接考虑使用:
如果您运行MongoDB服务器,特别是面向互联网的部署:
立即打补丁。
未经认证的内存暴露漏洞即使不直接导致代码执行,也可能引发严重的下游入侵。
| CVSS v3.1 | 7.5(高) |
| CVSS v4.0 | 8.7(高) |
| 攻击向量 | 网络 |
| 是否需要认证 | ❌ 否 |
| 是否需要用户交互 | ❌ 无 |
| 已被野外利用 | ✅ 是 |
| 字段 | 值 |
|---|
| CVE ID | CVE-2025-14847 |
| 别名 | MongoBleed |
| 类型 | 内存泄露 |
| 严重性 | 高 |
| 是否需要认证 | 否 |
| 是否已被野外利用 | 是 |
| 受影响软件 | MongoDB服务器 |