CVE-2025-13507CVE-2025-13507是MongoDB Server中的一个中等严重性安全漏洞,源于时间序列处理逻辑中的对象大小验证不一致。该漏洞可能允许攻击者在未经适当验证的情况下处理过大的BSON文档,最终导致服务器断言失败和进程终止。攻击者只需要低权限即可利用此漏洞,且无需用户交互即可发起攻击。此漏洞主要影响MongoDB Server的时间序列功能,该功能用于存储和分析时间戳数据。由于可用性影响评级为高,攻击成功将导致MongoDB服务不可用,对业务连续性造成严重影响。漏洞已在后续版本中得到修复,建议受影响的用户尽快升级到安全版本。
该漏洞存在于MongoDB Server的时间序列处理逻辑中,具体为对象大小验证机制不一致。在正常情况下,MongoDB应对BSON文档大小进行严格验证,确保其不超过允许的最大限制(通常为16MB)。然而,由于验证逻辑的缺陷,系统可能在某些时间序列操作中跳过或延迟了大小检查,导致过大的BSON文档被处理。当这些 oversized 文档进入后续处理流程时,会触发内部断言(assert),导致进程异常终止。攻击者可以通过构造恶意的时间序列数据或操作请求来利用此漏洞。由于CVSS向量显示攻击复杂度低且无需特殊权限,具有时间序列写入权限的低权限用户即可触发此漏洞。漏洞的技术根源在于SERVER-108565中记录的时间序列处理代码路径。