Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MongoDB (CVE-2025-3085)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/04/2025
Última modificación:
01/04/2025

Descripción

Un servidor MongoDB, en condiciones específicas, que se ejecuta en Linux con la comprobación del estado de revocación de TLS y CRL habilitada, no comprueba el estado de revocación de los certificados intermedios en la cadena de certificados del par. En casos de MONGODB-X509, que no está habilitado por defecto, esto puede provocar una autenticación incorrecta. Este problema también puede afectar la autenticación dentro del clúster. Este problema afecta a MongoDB Server v5.0 anteriores a la 5.0.31, MongoDB Server v6.0 anteriores a la 6.0.20, MongoDB Server v7.0 anteriores a la 7.0.16 y MongoDB Server v8.0 anteriores a la 8.0.4. Configuración requerida: MongoDB Server debe ejecutarse en sistemas operativos Linux y la comprobación del estado de revocación de CRL debe estar habilitada.

Referencias a soluciones, herramientas e información