A MongoBleed 87 ezer MongoDB-szerver titkait veszélyezteti

A MongoBleed 87 ezer MongoDB-szerver titkait veszélyezteti

Tömeges adatlopás a MongoDB-ben: 87 000 szerver kitett helyzetben

Egy súlyos biztonsági rés, a MongoBleed (CVE-2025-14847) miatt több mint 87 000 nyilvánosan elérhető MongoDB-szerver szivárogtathat ki bizalmas adatokat világszerte. A hibát már aktívan támadják, a kihasználás módja nyilvánosan elérhető. Többek között könnyen ellophatók szerverjelszavak, API- vagy felhőkulcsok, session tokenek, felhasználói személyes adatok, belső naplók, konfigurációs fájlok és kliensspecifikus információk. A sérülékenység lehetővé teszi, hogy az adatok már az azonosítás előtt kiszivárogjanak, így a támadóknak nincs szükségük jogosultságokra sem.

Hogyan működik a MongoBleed?

A MongoBleed a MongoDB adatbázisszerver és a zlib tömörítők könyvtár hibás memóriakezeléséből ered. A szerver a csomag feldolgozásakor tévesen a memóriafoglalás méretét küldi vissza, nem a tömörítés utáni adat hosszát. Ha egy támadó hibásan megformázott üzenetet küld – amely a dekompresszált adathosszra hivatkozva nagyobb memóriaterület lefoglalását éri el –, a szerver visszaküldhet érzékeny adatokat a kliensnek. Ehhez mindössze a sérülékeny MongoDB-példány IP-címe szükséges, a támadók pedig akár felhasználói jelszavakat, AWS-kulcsokat vagy egyéb titkos adatokat is ki tudnak szedni a memóriából.

Kik és hol érintettek leginkább?

December végén mintegy 20 000 szervert az USA-ban, közel 17 000-et Kínában, majdnem 8 000-et Németországban találtak, amelyek az interneten elérhetők. Felhőalapú környezetekben különösen aggasztó a helyzet: egy biztonsági cég szerint az általuk vizsgált rendszerek 42%-a futtat legalább egy sérülékeny MongoDB-verziót, ráadásul ezek között nemcsak nyilvános, hanem belső, vállalati környezetek is vannak.


Javítás, észlelés, védekezési tippek

A MongoDB kiadta a javítást — az adminisztrátoroknak haladéktalanul a következő verziókra kell frissíteniük (8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 vagy 4.4.30), mivel a 2017 és 2025 között megjelent régebbi MongoDB-k is érintettek. Megkerülő lehetőség nincs, de ha a frissítés egyelőre nem megoldható, érdemes kikapcsolni a zlib tömörítést (a lépéseket ismertették). Emiatt alternatív veszteségmentes tömörítők is használhatók: például a Zstandard (Zstd) vagy a Snappy (korábban: Zippy). A MongoDB Atlas felhőszolgáltatás felhasználói szerencsére automatikusan védve vannak. Javasolt minden szervezetnek nemcsak javítani, hanem a rendszerek naplóit is aktívan ellenőrizni, gyanús forgalom után kutatni – például olyan IP-ket figyelni, amelyekről tömeges, de metaadat nélküli kapcsolatok indultak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:43

A legjobb ingyenes eszközök, hogy új zenékre találj online

Hangjegyek, klasszikus zenei kották mindig kéznél – élmény, amiért sokan rajonganak...

MA 10:36

A MI-csevegők sötét oldala: kiválthatnak pszichózist?

Egy kaliforniai pszichiáter már több mint egy tucat betegnél diagnosztizált MI-okozta pszichózist, közülük tizenkettő kórházi kezelést igényelt, három pedig ambuláns ellátásra szorult...

MA 10:23

A négy techrészvény, amely lepipálhatja az összes kriptót

💰 Lényeges szempont, hogy a kriptovalutákat sokan hatalmas növekedési potenciáljuk miatt imádják, de ez a piac rendkívül volatilis és legtöbbször kiszámíthatatlan...

MA 10:15

Az Ubisoft bakija: 5 milliárd R6 Credit, jön az offline hétvége

A Tom Clancy: Rainbow Six – Ostrom (Tom Clancy’s Rainbow Six Siege) váratlanul több mint 24 órára elérhetetlenné vált, miután hackerek betörtek a szerverekre, és a játékosok számláit valós pénzben 4,7 milliárd forint értékű (2 milliárd R6 Credit, kb...

MA 10:02

Az ADHD-gyógyszerek máshogy hatnak, mint eddig gondoltuk

🧠 Egy lényeges szempont, hogy az ADHD kezelésére használt stimuláns gyógyszerekről, mint a Ritalin vagy az Adderall, hosszú ideje az a kép él, hogy közvetlenül javítják a figyelmet és a koncentrációt...

MA 09:58

A jövő adatközpontja: föld alatt, az űrben vagy szaunában?

Az MI fejlődése többek között minden eddiginél nagyobb energiát kíván a digitális világtól...

MA 09:37

Az őslakosok döntik el a klímamodellek jövőjét

🌎 Külön említést érdemel, hogy a fejlett számítógépes éghajlati modellek már nem csupán áramlatok, növényzet és tűzveszély előrejelzésére szolgálnak: kidolgoztak egy módszert, amely lehetővé teszi az őslakos közösségek értékes visszajelzéseinek beépítését is...

MA 09:29

A zseni, aki feltalálta a nanotechnológiát: Feynman legendás előadása

1959. december 29-én Richard Feynman, a fizika fenegyereke, egy rövid, szórakoztató előadáson a Caltechen olyan jövőképet vázolt fel, amely évtizedekkel megelőzte a nanotechnológia fogalmának megszületését...

MA 09:15

Az Ostrom (Rainbow Six Siege) káosza után az Ubisoft újraindítja a szervereket

A Tom Clancy’s Rainbow Six: Ostrom (Rainbow Six Siege) játékosai nagyot nézhettek, amikor egyik pillanatról a másikra milliárdnyi játékbeli kredittel és ultraritka fegyver skinekkel lettek gazdagabbak, vagy váratlanul kitiltották őket a fiókjukból...

MA 09:08

A jövő kulcsát őrzik: Amerika bányái kincseket rejtenek

🔑 Az Egyesült Államok jóval több kritikus ásványi anyagot termelhetne saját területén, mint azt eddig gondoltuk – csak ezeknek az anyagoknak nagy része jelenleg kihasználatlanul a bányák hulladékában végzi...

MA 09:02

Az adatbotrány ára: a Coupang 400 milliárdot fizet

Dél-Korea egyik legnagyobb online áruházlánca, a Coupang, közel 1,7 billió koreai wont, azaz 400 milliárd forintot tervez kárpótlásként felajánlani azoknak a felhasználóknak, akiket a novemberben nyilvánosságra hozott adatlopás érintett...

MA 08:58

Az egész várost elköltöztetik: Kiruna a bányászat ára?

🚧 Érdemes megérteni, hogy Svédország legészakibb városában, Kirunában több ezer lakos kénytelen elhagyni otthonát – házról házra költözik át a város, a világ egyik legnagyobb városáttelepítési projektjének keretében...

MA 08:44

A kezdő csillagászok 5 leggyakoribb bakija

👀 Érdekes felvetés, hogy a távcsővásárlás után minden egyszerűnek tűnik, aztán az első éjszakák csalódást okoznak...

MA 08:36

A James Webb megtalálta az univerzum legrégibb szupernóváját

🛰 Felmerül a kérdés, mennyire hasonlíthattak a legelső csillagok halálai a maiakéhoz, hiszen most először sikerült megfigyelni egy elképesztően távoli szupernóva-robbanást, amelyre a James Webb-űrtávcső derített fényt...

MA 08:29

A jövőt elmentő üvegtabletta: 500 GB egyetlen lapon?

Egy új, ausztrál kutatás ígéretes optikai adattárolási megoldással robbanna be a köztudatba: 2026-ra érkezhet az első 500 GB-os üvegtabletta, amely lehetséges alternatívát kínál az eddigi üvegalapú archívumokkal szemben...

MA 08:22

Az LG új UltraGear Evo monitorai MI-felskálázással hódítanak

💻 Már a gamer monitorok sem menekülhetnek az MI elől: az LG bemutatta az UltraGear evo sorozatát, amely minden eddiginél fejlettebb kijelzőtechnológiát ígér...

MA 08:15

Az NGC 1266 galaxis gázkészlete vészesen fogy?

Az NGC 1266, egy körülbelül 97 millió fényévre lévő lencsealakú galaxis az Eridanus csillagképben, különösen izgalmas célpontja lett a galaxistranszformációt kutató csillagászoknak...

MA 08:09

A nagy Apple Watch-dilemma: melyik éri meg igazán?

A 2024-es ünnepek alatt sokan kaptak Apple-ajándékkártyát, most pedig három új Apple Watch modellből válogathatnak: a speciális célcsoportnak szánt, 799 000 Ft-os Apple Watch Ultra 3-ból, valamint a legtöbbek számára elérhetőbb árú, 99 000 Ft-ról induló Apple Watch SE 3-ból és a 159 000 Ft-os Apple Watch Series 11-ből...

MA 07:51

A 2025 legjobb PS5-játékai: ezeket kár lenne kihagyni

A PlayStation 5 továbbra is meghatározó szereplő a konzolpiacon, még úgy is, hogy az exkluzív címek egyre kevésbé számítanak...