CVE-2025-3085

A MongoDB server under specific conditions running on Linux with TLS and CRL revocation status checking enabled, fails to check the revocation status of the intermediate certificates in the peer's certificate chain. In cases of MONGODB-X509, which is not enabled by default, this may lead to improper authentication. This issue may also affect intra-cluster authentication. This issue affects MongoDB Server v5.0 versions prior to 5.0.31, MongoDB Server v6.0 versions prior to 6.0.20, MongoDB Server v7.0 versions prior to 7.0.16 and MongoDB Server v8.0 versions prior to 8.0.4. Required Configuration : MongoDB Server must be running on Linux Operating Systems and CRL revocation status checking must be enabled
References
Link Resource
https://jira.mongodb.org/browse/SERVER-95445 Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*

History

24 Sep 2025, 15:35

Type Values Removed Values Added
References () https://jira.mongodb.org/browse/SERVER-95445 - () https://jira.mongodb.org/browse/SERVER-95445 - Vendor Advisory
CPE cpe:2.3:a:mongodb:mongodb:*:*:*:*:*:*:*:*
Summary
  • (es) Un servidor MongoDB, en condiciones específicas, que se ejecuta en Linux con la comprobación del estado de revocación de TLS y CRL habilitada, no comprueba el estado de revocación de los certificados intermedios en la cadena de certificados del par. En casos de MONGODB-X509, que no está habilitado por defecto, esto puede provocar una autenticación incorrecta. Este problema también puede afectar la autenticación dentro del clúster. Este problema afecta a MongoDB Server v5.0 anteriores a la 5.0.31, MongoDB Server v6.0 anteriores a la 6.0.20, MongoDB Server v7.0 anteriores a la 7.0.16 y MongoDB Server v8.0 anteriores a la 8.0.4. Configuración requerida: MongoDB Server debe ejecutarse en sistemas operativos Linux y la comprobación del estado de revocación de CRL debe estar habilitada.
First Time Mongodb mongodb
Mongodb

01 Apr 2025, 12:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-01 12:15

Updated : 2025-09-24 15:35


NVD link : CVE-2025-3085

Mitre link : CVE-2025-3085

CVE.ORG link : CVE-2025-3085


JSON object : View

Products Affected

mongodb

  • mongodb
CWE
CWE-299

Improper Check for Certificate Revocation