CVE-2025-14847

1 minute de lecture

Mis à jour :

Vulnérabilité Critique dans MongoDB : Fuite de Données via Compression Zlib

Une faille de sécurité, identifiée sous la référence CVE-2025-14847, affecte le serveur MongoDB. Elle résulte d’une mauvaise gestion des incohérences dans les paramètres de longueur des en-têtes de protocole compressé Zlib.

Points Clés :

  • Nature de la vulnérabilité : Des champs de longueur mal alignés dans les en-têtes compressés Zlib permettent à un client non authentifié de lire de la mémoire non initialisée du tas (heap).
  • Impact : Un attaquant peut exploiter cette faille pour extraire des données sensibles présentes dans la mémoire vive du serveur.
  • Conditions d’exploitation : Aucune authentification n’est requise. L’attaquant a seulement besoin d’un accès réseau au port de la base de données.
  • Versions affectées : Toutes les versions de MongoDB Server de la branche 3.6 jusqu’aux versions précédant les correctifs suivants : 7.0.28, 8.0.17, 8.2.3, 6.0.27, 5.0.32, et 4.4.30. Les versions 4.0.x, 4.2.x et 4.4.x (à partir de 4.4.30) sont également touchées.
  • Scores de risque :
    • CVSS 4.0 : Score de base de 8.7 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
    • CVSS 3.1 : Score de base de 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Vulnérabilités Identifiées :

  • CVE-2025-14847 : Permet la lecture de mémoire non initialisée du tas par un client non authentifié en raison de champs de longueur incohérents dans les en-têtes de protocole compressé Zlib.

Recommandations :

Il est impératif de mettre à jour les instances de MongoDB Server vers les versions corrigées pour atténuer le risque d’exploitation de cette vulnérabilité. Les versions corrigées incluent : 7.0.28, 8.0.17, 8.2.3, 6.0.27, 5.0.32, et 4.4.30.


Source