Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
De ontwikkelaars van MongoDB hebben een kwetsbaarheid verholpen in MongoDB.
- Interpretaties
De kwetsbaarheid met kenmerk CVE-2025-14847 stelt een ongeauthenticeerde aanvaller op afstand in staat om ongeïnitialiseerd heapgeheugen uit te lezen. De oorzaak ligt in het onjuist verwerken van lengteparameters in Zlib-gecomprimeerde protocolheaders. Misbruik van de kwetsbaarheid kan leiden tot het lekken van gevoelige informatie uit het heapgeheugen, wat door een aanvaller kan worden ingezet om verdere aanvallen op het systeem uit te voeren
Onderzoekers hebben een exploit gepubliceerd waarmee CVE-2025-14847 kan worden misbruikt. Het NCSC verwacht op korte termijn actief misbruik van de kwetsbaarheid.
- Oplossingen
De ontwikkelaars van MongoDB hebben updates uitgebracht om de kwetsbaarheid te verhelpen in versie 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 en 4.4.30.
Indien het niet mogelijk is om direct te updaten, adviseren de ontwikkelaars om als mitigerende maatregel zlib-compressie uit te schakelen en gebruik te maken van een alternatief compressie-algoritme, zoals snappy of zstd. Zie de bijgevoegde referenties voor aanvullende informatie.
- Kans
medium
- Schade
high
- CWE-130
Improper Handling of Length Parameter Inconsistency
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard