【误差通告】MongoDB zlib 压缩内存泄露误差(CVE-2025-14847)
宣布时间 2025-12-29一、误差概述
误差名称 | MongoDB zlib 压缩内存泄露误差 | ||
CVE ID | CVE-2025-14847 | ||
误差类型 | 信息泄露 | 发明时间 | 2025-12-29 |
误差评分 | 8.7 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
MongoDB是一个开源的NoSQL数据库管理系统,接纳文档导向存储方法,以BSON(类似JSON)名堂存储数据。它具有高扩展性、无邪的模式设计和优异的性能,特殊适用于处置惩罚大规模数据和动态转变的应用场景。MongoDB支持水平扩展,通太过片手艺实现数据漫衍,适用于大数据剖析、实时数据处置惩罚等领域。其无邪的数据结构使其能够高效处置惩罚重大的盘问和多样化的应用需求。
2025年12月29日,尊龙凯官网入口集团VSRC监测到MongoDB Server中的一个高危误差,源于zlib压缩协议头的处置惩罚不当,攻击者可使用该误差在无需认证的情形下触发远程内存泄露。该误差影响多个MongoDB版本,攻击者可以通过发送特制的压缩数据包,诱使服务器剖析时返回未初始化的堆内存。这些未初始化的内存区域可能包括敏感信息,如数据库凭证、用户数据等。误差评分8.7分,误差级别高危。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://github.com/mongodb/mongo/tags/


京公网安备11010802024551号