Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: CVE-2025-14847 Vulnerabilitate în MongoDB Server
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

CVE-2025-14847 Vulnerabilitate în MongoDB Server

Curierul Național
Autor Curierul Național
Publicat 31 decembrie 2025
Distribuie

Sursa: dnsc.ro

CVE-2025-14847, cunoscută sub numele de „MongoBleed”, este o vulnerabilitate cu scor CVSS v4.0 de 8.7 (High), de tip “heap memory leak” în MongoDB Server. Aceasta permite unui atacator neautentificat să obțină fragmente de memorie neinițializată din server, înainte de verificarea autentificării.

MongoDB este una dintre cele mai utilizate baze de date de tip „NoSQL” la nivel mondial, fiind folosită în aplicații web, servicii de back-end și soluții cloud. Exploatarea acestei vulnerabilități pe instanțe expuse public poate avea un impact major asupra confidențialității datelor.

DETALII TEHNICE

Vulnerabilitatea apare din cauza modului în care MongoDB gestionează mesajele de rețea comprimate cu zlib. Atunci când serverul primește un mesaj special creat, poate interpreta greșit dimensiunea reală a datelor după decompresie. Ca urmare, în răspunsul trimis către client pot fi incluse fragmente de memorie care nu au fost inițializate corespunzător, ceea ce poate duce la expunerea unor informații sensibile din memoria serverului.

Rețelele 2G și 3G se închid în toată lumea. Cum vom consuma de acum evenimentele sportive, TV, streaming și comerțul online
6 august 2024

Exploatarea vulnerabilității MongoBleed poate genera un volum neobișnuit de evenimente de conectare și deconectare (ID 22943/22944) care nu sunt urmate de mesajul de “client metadata” (ID 51800), transmis în mod normal la stabilirea unei conexiuni legitime cu MongoDB. Detectarea acestui tipar poate indica o tentativă de compromitere. 


RECOMANDĂRI GENERALE

  • Actualizați MongoDB la o versiune remediată cât mai repede posibil.

Versiuni remediate:

  • 8.2.3 sau mai nouă
  • 8.0.17 sau mai nouă
  • 7.0.28 sau mai nouă
  • 6.0.27 sau mai nouă
  • 5.0.32 sau mai nouă
  • 4.4.30 sau mai nouă
  • Pentru versiunile 2.x, 4.0.x și 3.6.x, care nu mai beneficiază de patch-uri oficiale, este recomandată migrarea către o versiune MongoDB actualizată.
  • În cazul în care actualizarea nu este posibilă imediat, se recomandă dezactivarea compresiei zlib prin configurarea “networkMessageCompressors” fără zlib și limitarea accesului la server doar din rețele sau adrese IP de încredere.
  • Activați înregistrarea detaliată a log-urilor în format JSON pentru a monitoriza mai eficient metadatele conexiunilor și eventualele erori apărute în procesarea mesajelor.
  • Analizați log-urile pentru conexiuni frecvente sau neobișnuite, provenite de la adrese IP suspecte, care nu conțin metadate complete.
  • În cazul în care există indicii de exploatare, este recomandată schimbarea tuturor secretelor sensibile, precum token-urile, cheile și credențialele potențial expuse.

CONCLUZII

Diminuarea atacurilor DDoS: numărul atacurilor scade cu 73% în T3
2 noiembrie 2020

CVE-2025-14847 este o vulnerabilitate critică cu impact major asupra confidențialității datelor în MongoDB Server. Având în vedere că permite expunerea de informații din memorie fără a necesita autentificare, precum și ușurința cu care poate fi exploatată la nivel de rețea, organizațiile cu instanțe MongoDB expuse trebuie să remedieze imediat problema prin aplicarea patch-urilor oferite de furnizor sau, dacă nu este posibil imediat, prin implementarea măsurilor de remediere și restricțiilor de acces. În lipsa acestor acțiuni, datele sensibile sau cheile de acces pot fi compromise, oferind atacatorilor un avantaj semnificativ, ceea ce poate conduce la exploatarea altor sisteme din infrastructură.

Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Taxa de carbon de la 1 ianuarie 2026 va scumpi semnificativ construcțiile în România
Articolul următor Cupa Spengler: HC Davos se impune după o finală electrizantă
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

O delegație de congresmeni americani merge în Danemarca pentru a contracara amenințările lui Trump pe tema anexării Groenlandei
Extern
Proiectul de lege privind publicarea datoriilor fiscale: Implicații juridice pentru cetățeni și firme
Actualitate
Electro-Alfa Internațional anunță intenția de a se lista la Bursa de Valori București
Companii

RSS Știri Financiare

  • Carrefour colaborează cu peste 100 de producători ultra-locali, listați în 30 de magazine
  • SunLake Snagov, proiect rezidențial de 10 milioane de euro pe malul lacului
  • Optimus Light încheie anul 2025 cu afaceri de peste 1 milion de euro
  • De ce etichetarea corectă este coloana vertebrală a logisticii moderne
IT

Poți călători gratuit prin București dacă știi să te protejezi de fraudele online

4 minute
IT

Huawei Enterprise lansează, pentru studenții români, programul HAINA

4 minute
Companii

Companiile mici şi mijlocii autohtone confirmă nevoia de roboți software inteligenți

5 minute
twitter
IT

Twitter: Elon Musk și Bill Gates printre victimele hackerilor

4 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?