CVE-2025-14847 漏洞环境及 PoC
https://jira.mongodb.org/browse/SERVER-115508
摘要
这是一个关键修复,用于解决 CVE-2025-14847。请升级至 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32 或 4.4.30 版本。
问题描述与影响
攻击者可通过客户端利用服务器 zlib 实现的漏洞,在未进行身份认证的情况下返回未初始化的堆内存。我们强烈建议尽快升级至已修复版本。
此问题影响以下 MongoDB 版本:
- MongoDB 8.2.0 至 8.2.3
- MongoDB 8.0.0 至 8.0.16
- MongoDB 7.0.0 至 7.0.26
- MongoDB 6.0.0 至 6.0.26
- MongoDB 5.0.0 至 5.0.31
- MongoDB 4.4.0 至 4.4.29
- 所有 MongoDB Server v4.2 版本
- 所有 MongoDB Server v4.0 版本
- 所有 MongoDB Server v3.6 版本
临时解决方案
我们强烈建议立即升级。
如果无法立即升级,请通过以下方式禁用 MongoDB 服务器上的 zlib 压缩:启动
mongod或mongos时使用networkMessageCompressors或net.compression.compressors选项,并明确排除zlib。示例安全值包括snappy,zstd或disabled。修复方案
升级至 MongoDB 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32 或 4.4.30 版本。
注意: