CVE-2025-14911
Integer Overflow in GridFS chunkSize Leading to Heap Allocation Failure
Em resumo
O MongoDB GridFS não valida adequadamente o tamanho de bloco (chunkSize) fornecido pelo usuário, permitindo que atacantes enviem metadados malformados que causam estouro de inteiro e falha na alocação de memória, resultando em indisponibilidade do serviço.
Detalhe técnico
Uma vulnerabilidade de estouro de inteiro existe no GridFS do MongoDB onde metadados chunkSize controlados pelo usuário não recebem validação apropriada, permitindo que um atacante crafteie objetos GridFS com metadados manipulados que transbordam os limites de inteiros, causando falhas na alocação de heap e travamento da aplicação. A exploração requer capacidade de criar ou modificar objetos GridFS.
Resumo gerado e traduzido por IA a partir da descrição oficial.
User-controlled chunkSize metadata from MongoDB lacks appropriate validation allowing malformed GridFS metadata to overflow the bounding container.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Produtos afetados
MongoDB · Mongo-c-driverQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →Referências
https://jira.mongodb.org/browse/CDRIVER-6125