news 2026/6/10 11:52:31

Goby 漏洞安全通告|MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Goby 漏洞安全通告|MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

漏洞名称:MongoDB Zlib 信息泄露漏洞(CVE-2025-14847)

风险等级:

严重

漏洞描述:

MongoDB 是一款由 MongoDB, Inc. 开发和维护的开源 NoSQL 文档型数据库,广泛应用于 Web 应用、移动应用及大数据场景。MongoDB Server 作为其核心服务端组件,负责数据存储、查询处理及网络通信等关键功能。

该漏洞源于 MongoDB Server 在启用 Zlib 压缩协议的情况下,处理 Zlib 压缩协议头时对长度字段校验缺失,导致在特定条件下解压逻辑会读取未初始化的堆内存区域。攻击者无需认证即可通过精心构造的请求触发漏洞,可能导致敏感信息泄露,如内存中的凭据、会话信息或内部数据,从而获取 MongoDB Server 进程中的堆内存数据,对数据库系统的机密性造成威胁。目前该漏洞PoC和技术细节已在互联网上公开,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

app=“MongoDB”

受影响版本:

8.2.0 <= MongoDB Server <= 8.2.2
8.0.0 <= MongoDB Server <= 8.0.16
7.0.0 <= MongoDB Server <= 7.0.27
6.0.0 <= MongoDB Server <= 6.0.26
5.0.0 <= MongoDB Server <= 5.0.31
4.4.0 <= MongoDB Server <= 4.4.29
MongoDB Server 4.2.* 所有版本
MongoDB Server 4.0.* 所有版本
MongoDB Server 3.6.* 所有版本

临时修复方案:

官方已发布安全更新,建议受影响用户立即升级至以下已修复版本:
MongoDB Server 8.2.3

MongoDB Server 8.0.17

MongoDB Server 7.0.28

MongoDB Server 6.0.27

MongoDB Server 5.0.32

MongoDB Server 4.4.30

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/29 0:54:34

鸿蒙系统专属阅读神器:从零开始打造你的私人数字书房

鸿蒙系统专属阅读神器&#xff1a;从零开始打造你的私人数字书房 【免费下载链接】legado-Harmony 开源阅读鸿蒙版仓库 项目地址: https://gitcode.com/gh_mirrors/le/legado-Harmony 还在为手机阅读App的广告和内容限制而烦恼吗&#xff1f;开源阅读鸿蒙版为你提供了完…

作者头像 李华
网站建设 2026/6/6 21:18:33

UEFITool完整指南:快速掌握固件分析与编辑技巧

想要深入了解计算机启动的底层机制吗&#xff1f;UEFITool作为一款专业的UEFI固件分析工具&#xff0c;提供了强大的固件解析和编辑功能。这款开源工具让固件分析变得简单直观&#xff0c;无论你是系统管理员、开发者还是硬件爱好者&#xff0c;都能轻松上手。 【免费下载链接】…

作者头像 李华
网站建设 2026/6/9 19:52:46

FGA自动战斗助手:告别枯燥刷本的智能解决方案

还在为FGO里那些日复一日的刷本任务感到疲惫吗&#xff1f;每天机械地点击屏幕&#xff0c;手指都要麻木了&#xff1f;别担心&#xff0c;FGA自动战斗工具就是你期待已久的游戏救星&#xff01;这款革命性的应用让游戏自动化变得简单高效&#xff0c;真正解放你的双手。 【免费…

作者头像 李华
网站建设 2026/5/23 22:04:17

PyTorch-CUDA-v2.9镜像能否用于摘要生成?BART模型实战

PyTorch-CUDA-v2.9镜像能否用于摘要生成&#xff1f;BART模型实战 在自然语言处理任务日益复杂、模型规模持续膨胀的今天&#xff0c;如何快速搭建一个稳定高效的深度学习环境&#xff0c;已成为开发者面临的核心挑战之一。尤其是在文本摘要这类对计算资源要求较高的生成式任务…

作者头像 李华
网站建设 2026/6/5 22:09:09

KeymouseGo鼠标键盘录制:5分钟掌握自动化办公神器

KeymouseGo鼠标键盘录制&#xff1a;5分钟掌握自动化办公神器 【免费下载链接】KeymouseGo 类似按键精灵的鼠标键盘录制和自动化操作 模拟点击和键入 | automate mouse clicks and keyboard input 项目地址: https://gitcode.com/gh_mirrors/ke/KeymouseGo 厌倦了每天重…

作者头像 李华
网站建设 2026/6/5 9:15:02

终极指南:用Universal-Updater轻松管理3DS家用brew应用

还在为3DS家用brew应用的安装和更新烦恼吗&#xff1f;Universal-Updater作为一款专为Nintendo 3DS设计的开源工具&#xff0c;彻底解决了应用管理的难题&#xff0c;让新手用户也能轻松上手。这款功能强大的应用管理器通过直观的界面和自动化流程&#xff0c;为你的3DS体验带来…

作者头像 李华