【误差通告】MongoDB zlib 压缩内存泄露误差(CVE-2025-14847)

宣布时间 2025-12-29

一、误差概述


误差名称

MongoDB zlib 压缩内存泄露误差

CVE   ID

CVE-2025-14847

误差类型

信息泄露

发明时间

2025-12-29

误差评分

8.7

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

不需要

PoC/EXP

已果真

在野使用

未发明


MongoDB是一个开源的NoSQL数据库管理系统 ,接纳文档导向存储方法 ,以BSON(类似JSON)名堂存储数据 。它具有高扩展性、无邪的模式设计和优异的性能 ,特殊适用于处置惩罚大规模数据和动态转变的应用场景 。MongoDB支持水平扩展 ,通太过片手艺实现数据漫衍 ,适用于大数据剖析、实时数据处置惩罚等领域 。其无邪的数据结构使其能够高效处置惩罚重大的盘问和多样化的应用需求 。


2025年12月29日 ,尊龙凯官网入口集团VSRC监测到MongoDB Server中的一个高危误差 ,源于zlib压缩协议头的处置惩罚不当 ,攻击者可使用该误差在无需认证的情形下触发远程内存泄露 。该误差影响多个MongoDB版本 ,攻击者可以通过发送特制的压缩数据包 ,诱使服务器剖析时返回未初始化的堆内存 。这些未初始化的内存区域可能包括敏感信息 ,如数据库凭证、用户数据等 。误差评分8.7分 ,误差级别高危 。


二、影响规模


8.2.0 <= MongoDB Server <= 8.2.2
8.0.0 <= MongoDB Server <= 8.0.16
7.0.0 <= MongoDB Server <= 7.0.27
6.0.0 <= MongoDB Server <= 6.0.26
5.0.0 <= MongoDB Server <= 5.0.31
4.4.0 <= MongoDB Server <= 4.4.29
MongoDB Server 4.2.x 所有版本
MongoDB Server 4.0.x 所有版本
MongoDB Server 3.6.x 所有版本


三、清静步伐


3.1 升级版本


官方已宣布修复补丁 ,以修复该误差 。
MongoDB Server 8.2.x >= 8.2.3
MongoDB Server 8.0.x >= 8.0.17
MongoDB Server 7.0.x >= 7.0.28
MongoDB Server 6.0.x >= 6.0.27
MongoDB Server 5.0.x >= 5.0.32
MongoDB Server 4.4.x >= 4.4.30


下载链接:https://github.com/mongodb/mongo/tags/


3.2 暂时步伐


暂无 。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。
? 使用企业级清静产品 ,提升企业的网络清静性能 。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。
? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://jira.mongodb.org/browse/SERVER-115508/
https://nvd.nist.gov/vuln/detail/CVE-2025-14847