CVE-2025-14847

1 minute de lecture

Mis à jour :

Vulnérabilité critique dans MongoDB permettant la fuite de données

Une faille de sécurité, identifiée sous la référence CVE-2025-14847, affecte le serveur MongoDB. Elle est due à une mauvaise gestion des incohérences dans le paramètre de longueur des en-têtes de protocole compressé par Zlib. Cette divergence peut permettre à un client non authentifié de lire la mémoire du tas non initialisée. En envoyant une requête spécialement conçue, un attaquant peut inciter le serveur à renvoyer des données sensibles issues de sa mémoire vive.

Vulnérabilités :

  • CVE-2025-14847 : Permet à un client non authentifié de lire la mémoire du tas non initialisée via des en-têtes de protocole compressé par Zlib avec des champs de longueur incohérents.
  • Impact : Fuite de données sensibles contenues dans la RAM du serveur.
  • Accès requis : Accès réseau au port de la base de données.

Versions affectées :

Tous les versions de MongoDB Server de la branche 3.6 jusqu’aux versions corrigées suivantes : 7.0.28, 8.0.17, 8.2.3, 6.0.27, 5.0.32, et 4.4.30. Cela inclut également les versions 4.4, 4.2, 4.0 et 3.6.

Scores de risque :

  • CVSS 4.0 : Score de base de 8.7 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N)
  • CVSS 3.1 : Score de base de 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Recommandations :

Il est fortement recommandé de mettre à jour les serveurs MongoDB vers les versions corrigées dès que possible pour atténuer ce risque. Les versions spécifiques qui corrigent cette vulnérabilité incluent : 7.0.28, 8.0.17, 8.2.3, 6.0.27, 5.0.32, et 4.4.30.


Source