## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RISHI-KAUL-CVE-2025-14847-MONGOBLEED
# CVE-2025-14847 (MongoBleed)
## MongoDB zlib 压缩内存泄露 — 分析、检测与修复
## 概述
CVE-2025-14847,通常被称为 **MongoBleed** ,是一个影响 MongoDB 服务器的高危信息泄露漏洞。
该漏洞允许**远程、未授权攻击者** 通过利用对 zlib 压缩网络消息处理不当,泄露服务器内存中的敏感数据。
该问题已在野外被积极利用,并影响使用默认压缩配置的 MongoDB 部署。
* **CVE 编号:** CVE-2025-14847
* **严重等级:** 高危(CVSS 8.7)
* **攻击向量:** 网络
* **是否需要认证:** 否
* **用户交互:** 无
* **利用状态:** 已确认活跃利用
* * *
## 技术摘要
MongoDB 支持使用 **zlib** 进行网络消息压缩,该功能默认启用。
漏洞存在于 zlib 解压逻辑中,MongoDB 错误地返回了分配的输出缓冲区大小,而非实际的解压数据长度。
当发送畸形压缩包时:
* MongoDB 可能读取超出有效解压数据的范围
* 未初始化的堆内存可能被暴露
* 反复利用可逐步提取敏感信息
漏洞代码路径在**认证之前** 即可到达,这使得暴露在互联网上以及内部可访问的服务器均存在风险。
* * *
## 潜在影响
成功利用可能泄露以下信息:
* 用户信息
* 密码哈希
* API 密钥
* 应用机密
* 其他内存中的敏感数据
尽管单次内存泄露可能显得零散或不完整,但持续利用会显著增加暴露有意义数据的可能性。
* * *
## 受影响版本
该漏洞影响以下修补版本之前的 MongoDB 服务器版本: