MongoDB驱动扩展存在内存读取漏洞CVE-2025-12119

本文详细分析了MongoDB驱动扩展中mongoc_bulk_operation_t组件存在的内存读取漏洞。该漏洞在传递大型选项时可能读取无效内存,影响版本低于1.21.2,已发布修复版本1.21.2。漏洞被评定为中等严重程度,CVSS评分为6.9分。

MongoDB驱动扩展受mongoc_bulk_operation_t读取无效内存影响

漏洞详情

包名称: composer/mongodb/mongodb-extension (Composer)

受影响版本: < 1.21.2

已修复版本: 1.21.2

漏洞描述

当传递大型选项时,mongoc_bulk_operation_t可能读取无效内存。

严重程度

等级: 中等 CVSS总体评分: 6.9/10

CVSS v4基础指标

可利用性指标

  • 攻击向量:本地
  • 攻击复杂度:低
  • 攻击要求:无
  • 所需权限:低
  • 用户交互:无

脆弱系统影响指标

  • 机密性:高
  • 完整性:无
  • 可用性:低

后续系统影响指标

  • 机密性:无
  • 完整性:无
  • 可用性:无

参考链接

弱点分类

弱点: CWE-825 - 过期指针解引用

产品解引用了一个包含先前有效但现已无效内存位置的指针。

标识符

  • CVE ID: CVE-2025-12119
  • GHSA ID: GHSA-mwcc-7vpp-xmv9

源代码

mongodb/mongo-php-driver

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计