MongoBleed: критическая уязвимость CVE-2025-14847
Уровень материала: 📢 #news #offtop
Ещё один элемент из нашего стека на одном проекте навёл суеты.
Если кто-то тоже гоняет на монге, берите к сведению.
После обнародования таких уязвимостей особо ушлые хакеры любят искать тех, кто не успел принять меры.
Один раз даже проиграли в эти догонялки. В этот раз не повезло серверам Rainbow Six Siege (habr).
Оценка по CVSS: 8.7 / 10.
Суть: уязвимость позволяет злоумышленникам извлекать неинициализированную heap memory с серверов БД без необходимости аутентификации, через механизм сжатия zlib, который используется для компрессии сетевых сообщений.
Поражение: многие версии, от 3.6 до 8.2. Т.е. вплоть до версий от 2017 года. Это более 87 тысяч активных инстансов.
Решения:
⚫️ MongoDB Atlas уже пропатчен.
⚫️ Для собственных инстансов нужно установить патч-обновление требуемой версий.
⚫️ Если нет возможности обновиться, отключить сжатие zlib.
⚫️ И лучше закрыть открытый доступ к порту до Mongo.
Подробнее: The Hacker News 🔗
Post #243
457

- 🔥 6