news 2026/4/15 13:29:25

Goby 漏洞安全通告|MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Goby 漏洞安全通告|MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

漏洞名称:MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

风险等级:

严重

漏洞描述:

MongoDB 是一款由 MongoDB, Inc. 开发和维护的开源 NoSQL 文档型数据库,广泛应用于 Web 应用、移动应用及大数据场景。MongoDB Server 作为其核心服务端组件,负责数据存储、查询处理及网络通信等关键功能。

该漏洞源于 MongoDB Server 在启用 Zlib 压缩协议的情况下,处理 Zlib 压缩协议头时对长度字段校验缺失,导致在特定条件下解压逻辑会读取未初始化的堆内存区域。攻击者无需认证即可通过精心构造的请求触发漏洞,可能导致敏感信息泄露,如内存中的凭据、会话信息或内部数据,从而获取 MongoDB Server 进程中的堆内存数据,对数据库系统的机密性造成威胁。目前该漏洞PoC和技术细节已在互联网上公开,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

app=“MongoDB”

受影响版本:

8.2.0 <= MongoDB Server <= 8.2.2
8.0.0 <= MongoDB Server <= 8.0.16
7.0.0 <= MongoDB Server <= 7.0.27
6.0.0 <= MongoDB Server <= 6.0.26
5.0.0 <= MongoDB Server <= 5.0.31
4.4.0 <= MongoDB Server <= 4.4.29
MongoDB Server 4.2.* 所有版本
MongoDB Server 4.0.* 所有版本
MongoDB Server 3.6.* 所有版本

临时修复方案:

官方已发布安全更新,建议受影响用户立即升级至以下已修复版本:
MongoDB Server 8.2.3

MongoDB Server 8.0.17

MongoDB Server 7.0.28

MongoDB Server 6.0.27

MongoDB Server 5.0.32

MongoDB Server 4.4.30

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/9 15:22:50

超详细PyTorch安装教程GPU版本:基于CUDA-v2.9镜像实操演示

PyTorch GPU 环境一键部署&#xff1a;基于容器化镜像的高效实践 在深度学习项目中&#xff0c;最让人头疼的往往不是模型设计或调参&#xff0c;而是环境配置——“为什么代码在我机器上跑得好好的&#xff0c;换台设备就报错&#xff1f;” 这种问题几乎每个 AI 开发者都经历…

作者头像 李华
网站建设 2026/4/13 19:30:03

如何快速掌握HiJson:5个实用技巧提升JSON处理效率

如何快速掌握HiJson&#xff1a;5个实用技巧提升JSON处理效率 【免费下载链接】HiJson Exported from https://code.google.com/p/json-view/ 项目地址: https://gitcode.com/gh_mirrors/hi/HiJson 在日常开发工作中&#xff0c;你是否经常被杂乱的JSON数据困扰&#xf…

作者头像 李华
网站建设 2026/4/8 11:44:47

Fastboot Enhance:告别命令行,轻松玩转Android设备刷机

Fastboot Enhance&#xff1a;告别命令行&#xff0c;轻松玩转Android设备刷机 【免费下载链接】FastbootEnhance 项目地址: https://gitcode.com/gh_mirrors/fas/FastbootEnhance 你是不是也曾被复杂的Fastboot命令搞得头晕眼花&#xff1f;想要给自己的Android手机刷…

作者头像 李华
网站建设 2026/4/12 8:09:37

智能转换网页内容:高效管理信息的终极快速方案

智能转换网页内容&#xff1a;高效管理信息的终极快速方案 【免费下载链接】markdownload A Firefox and Google Chrome extension to clip websites and download them into a readable markdown file. 项目地址: https://gitcode.com/gh_mirrors/ma/markdownload 还在…

作者头像 李华
网站建设 2026/4/12 13:10:52

强力解锁AMD Ryzen潜能:SDT调试工具完全操作手册

还在为电脑性能发挥不出来而苦恼吗&#xff1f;想不想像专业玩家那样精准掌控你的AMD Ryzen处理器&#xff1f;今天介绍的这款SDT调试工具&#xff0c;就是帮你从硬件小白变身性能专家的实用工具&#xff01;作为一款完全开源的专业工具&#xff0c;它让你能够深入调节处理器核…

作者头像 李华
网站建设 2026/4/13 22:53:14

5个实用技巧快速掌握JPEXS:从SWF文件反编译到资源提取全流程

5个实用技巧快速掌握JPEXS&#xff1a;从SWF文件反编译到资源提取全流程 【免费下载链接】jpexs-decompiler JPEXS Free Flash Decompiler 项目地址: https://gitcode.com/gh_mirrors/jp/jpexs-decompiler 还在为无法编辑老旧的SWF文件而烦恼吗&#xff1f;JPEXS Free F…

作者头像 李华