PT-2025-47988 · Mongodb · Mongodb Server+1

CVE-2025-12893

·

Publicado

2025-11-25

·

Atualizado

2025-12-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MongoDB Server anteriores a 7.0.26 Versões do MongoDB Server anteriores a 8.0.16 Versões do MongoDB Server anteriores a 8.2.2
Descrição Um servidor MongoDB pode estabelecer incorretamente handshakes TLS com clientes ou servidores que apresentam certificados que não atendem aos requisitos documentados de Uso Estendido de Chave (EKU). Especificamente, um certificado de cliente sem extendedKeyUsage = clientAuth pode ser aceito, e um certificado de servidor sem extendedKeyUsage = serverAuth também pode ser autenticado com sucesso. Este comportamento é observado em sistemas Windows e Apple para certificados de cliente, e em sistemas Apple para certificados de servidor, uma vez que a validação funciona corretamente no Linux.
Recomendações Atualize o MongoDB Server para a versão 7.0.26 ou posterior. Atualize o MongoDB Server para a versão 8.0.16 ou posterior. Atualize o MongoDB Server para a versão 8.2.2 ou posterior.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MONGODB-2025-12893
CVE-2025-12893

Produtos afetados

Mongodb Server
Mongodb