漏洞预警 | MongoDB 存在未授权内存泄露漏洞(CVE-2025-14847)
MongoDB 数据库系统发现高危漏洞(CVE-2025-14847),攻击者无需验证即可获取内存敏感数据。受影响版本包括多个 v8.2、v8.0 等版本。建议升级至安全版本或采取临时措施如禁用 Zlib 压缩协议以缓解风险。
2025-12-30 02:29:10
Author: www.4hou.com(查看原文)
阅读量:11
收藏
盛邦安全
漏洞
刚刚发布
2745
收藏
导语:近日,网上有相关情报说“MongoDB 数据库管理系统出现高危漏洞,无需身份验证即可执行任意代码”。经研判,该漏洞为未授权敏感信息泄露,攻击者可以远程获取MongoDB 服务器内存中的敏感数据。为避免您的业务受影响,建议您及时开展安全风险自查。
一、漏洞概述
| |
| |
| |
| |
| |
| v4.4<4.4.30v4.2/v4.0/v3.6≥4.2.0/4.0.0/3.6.0(具体版本未定) |
| |
| |
近日,网上有相关情报说“MongoDB 数据库管理系统出现高危漏洞,无需身份验证即可执行任意代码”。经研判,该漏洞为未授权敏感信息泄露,攻击者可以远程获取MongoDB 服务器内存中的敏感数据。为避免您的业务受影响,建议您及时开展安全风险自查。
MongoDB 是一款开源、高性能、无模式的文档型 NoSQL 数据库,由 MongoDB Inc.(原 10gen)于 2007 年开发,设计目标是解决传统关系型数据库(RDBMS)在灵活数据存储、水平扩展、高并发等场景下的局限性。它以文档(Document) 为核心存储单元,使用类似 JSON 的 BSON(Binary JSON) 格式,支持动态模式(Schema-less),成为现代应用开发中处理半结构化/非结构化数据的首选方案之一。据描述,MongoDB 在处理 Zlib 压缩协议头时,若长度字段不匹配,可能导致读取未初始化堆内存,造成敏感信息泄露或服务异常。漏洞影响的产品和版本:
v4.2 / v4.0 / v3.6:≥ 4.2.0 / 4.0.0 / 3.6.0(具体版本未定)二、漏洞复现

三、资产测绘
据daydaymap数据显示互联网存在4,930,731个资产,国内风险资产分布情况如下。

立即升级至安全版本:
MongoDB v8.2 → 升级至 ≥ 8.2.3MongoDB v8.0 → 升级至 ≥ 8.0.17MongoDB v7.0 → 升级至 ≥ 7.0.28MongoDB v6.0 → 升级至 ≥ 6.0.27MongoDB v5.0 → 升级至 ≥ 5.0.32MongoDB v4.4 → 升级至 ≥ 4.4.30五、参考链接
https://github.com/advisories/GHSA-4742-mr57-2r9j
https://www.ddpoc.com/DVB-2025-10547.html
原文链接
如若转载,请注明原文地址

感谢您的支持,我会继续努力的!
打开微信扫一扫后点击右上角即可分享哟
文章来源: https://www.4hou.com/posts/QXPM
如有侵权请联系:admin#unsafe.sh