跳到主要内容

高危

MongoDB Server message_compressor_zlib.cpp信息泄露漏洞(MongoBleed)

2025-12-19 11:00:22 公开 ,2026-03-05 05:27:14 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-130 (Improper Handling of Length Parameter Inconsistency)
CAPEC:
CAPEC-47 (Buffer Overflow via Parameter Expansion)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-12-30 12:55:27

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
CVSS v4.0 风险值
8.7

详细信息

漏洞类型
其他
漏洞描述
MongoDB Server是美国MongoDB公司的一套开源的NoSQL数据库。该数据库提供面向集合的存储、动态查询、数据复制及自动故障转移等功能。 在MongoDB的网络传输层中,message_compressor_zlib.cpp文件负责处理Zlib压缩的数据包。当服务器解压攻击者发送的特制Zlib数据包时,代码存在逻辑错误,它返回了预分配的内存缓冲区长度,而不是实际解压后的数据长度。未经身份验证的攻击者可通过发送格式错误的网络数据包,触发未初始化堆内存的读取,从而导致敏感信息泄露。以下版本受到影响:v7.0 7.0.28之前版本、v8.0 8.0.17之前版本、v8.2 8.2.3之前版本、v6.0 6.0.27之前版本、v5.0 5.0.32之前版本、v4.4 4.4.30之前版本、v4.2 4.2.0及之后版本、v4.0 4.0.0及之后版本和v3.6 3.6.0及之后版本。
修复建议
当前厂商已发布了补丁信息,请及时关注更新: https://jira.mongodb.org/browse/SERVER-115508
缓解措施
如果暂时无法进行版本升级,可以通过禁用 Zlib 压缩来阻断攻击路径。 1、修改配置文件 (mongod.conf): 在网络配置部分,明确指定压缩算法,去除 zlib。例如,只使用 snappy 或 zstd(如果客户端支持),或者完全禁用压缩。 net: compression: compressors: snappy,zstd # 确保列表中没有 "zlib" 2、或者通过启动参数修改: 启动 mongod 或 mongos 时使用 --networkMessageCompressors 参数,确保不包含 zlib。

参考链接