Vége az ünnepeknek: a MongoDB rémálma célkeresztben

Vége az ünnepeknek: a MongoDB rémálma célkeresztben
A karácsonyi szünet gyorsan véget ért a kiberbiztonság világában: egy súlyos MongoDB Server sérülékenység, amelyről az első proof-of-concept (PoC) kódok éppen az ünnepek alatt jelentek meg, mostanra aktívan kihasználhatóvá vált. Az amerikai kiberbiztonsági ügynökség (CISA) figyelmeztetett, hogy a CVE-2025-53544 kódjelű biztonsági rés révén akár jelszavak, API-kulcsok vagy más érzékeny adatok is illetéktelen kezekbe kerülhetnek, ha a hibát nem orvosolják sürgősen.

Szivárgó adatok: a MongoBleed veszélye

A MongoDB-ben használt zlib-tömörítési protokollfejlécek hibás hosszmezői miatt egy távoli támadó speciális hálózati csomaggal hozzáférhet a szerver véletlenszerű memóriatartalmához, még hitelesítés nélkül is. Ez azt jelenti, hogy elvileg bármilyen titkos információ kiszivároghat, ha a támadó elegendő kérést küld, és sokáig szabadon dolgozhat – például karácsonyi leállás idején, amikor a rendszergazdák éppen pihennek.

Gyors javítás nélkül nagy baj lehet

A MongoDB már december 15-én kiadta a hibajavítást. Egy kutató (aki MongoBleed néven illetette a rést) december 26-án példakódot is közzétett. Mindenkit azonnali frissítésre szólítottak fel, de ha ez valamiért nem megoldható, legalább a zlib-tömörítést érdemes letiltani a szerveren. A publikus, vagy akár belső, oldalirányú hozzáféréssel elérhető, sérülékeny MongoDB-szerverek jelenleg támadások célpontjai lehetnek.

Egy banális hiba, hatalmas veszély

A biztonsági rés abból fakad, hogy a hálózati réteg a hibás módosítások révén rossz méretű pufferekkel dolgozhat a hálózati üzenetek visszafejtése során, így a zlib-tömörítés helytelenül olyan memóriatartalmakat is visszaküldhet, amelyeknek semmi közük az adatbázis adataihoz. A CISA szerint az ilyen típusú sérülékenységek gyakori támadási vektorok, és komoly kockázatot jelentenek nagyvállalatoknak és állami szereplőknek is. Az ünnepek utáni visszatérés most sok rendszergazdának váratlanul stresszes lehet. Remélhetőleg a Mikulás már frissítette az adatbázisát!

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

MA 13:34

Az ember, akinek mosás után pikkelyesedik a keze

🖖 Egy húszas éveiben járó férfi furcsa és megmagyarázhatatlan kézbőrpanaszokkal jelentkezett a bőrgyógyászaton...

MA 13:17

A kiberbiztonsági szakértők a sötét oldalra álltak: zsarolóvírus-bűnözők

🕵 Két amerikai kiberbiztonsági szakember, Ryan Clifford Goldberg és Kevin Tyler Martin, beismerte, hogy titokban zsarolóvírus-támadásokat szerveztek saját ügyfeleik ellen...

MA 13:02

Az iPad előtt felnövő gyerekek bizonytalanabbak és szorongóbbak

Az egyre fiatalabb gyerekeket érik el a digitális eszközök képernyői, pedig aggasztó következményei lehetnek a túlzott képernyőhasználatnak már egészen kicsi korban is...

MA 12:49

Az izraeli Iron Beam: eljött a lézeres drónvadászat kora

Izrael élesben is bevetette a világ első lézervédelmi rendszerét, az Iron Beam-et, amely száz kilowattos teljesítménnyel képes lelőni drónokat, rakétákat és aknavetőgránátokat, ráadásul egy-egy lövés szinte semmibe sem kerül...

MA 12:34

Az RGB-forradalom: óriástévék és színek, ameddig a szem ellát

A 2026-os CES tévétrendjei egészen új irányt mutatnak: hirtelen minden nagy gyártó RGB-tévével készül előrukkolni, és a 85 colos méret már az új 65 colosnak számít...

MA 12:17

Az égető évtized: 2025-ben is sorra dőltek a melegrekordok

2025-ben Közép-Ázsia, a Száhel-övezet és Észak-Európa minden eddiginél forróbb évet élt meg, ez derül ki a Copernicus európai klímaadatainak elemzéséből...

MA 12:01

Az MI memóriaéhsége felverheti a PC-k árát

Az MI-hez szükséges egyre több RAM már most is érezteti hatását a PC-piacon, és a következő években tovább fokozódhat a helyzet...

MA 11:49

Az Iron Beam lézer forradalmasítja a drónok elleni védelmet

Izrael vasárnap rendszerbe állította első Iron Beam lézervédelmi rendszerét, amellyel az ország immár négyrétegű védelmi architektúrát alakított ki, a Vaskupola (Iron Dome), a Dávid Parittyája (David’s Sling) és a Nyíl (Arrow) rendszerek mellett...

MA 11:17

Az MI-milliárdok 2026-ban kevesebb céghez jutnak

💸 Az elmúlt években a nagyvállalatok folyamatosan kísérleteztek különféle MI-eszközökkel, hogy kialakítsák, milyen stratégiát kövessenek az új technológiák bevezetésénél...

MA 11:02

Az ErrTraffic hamis böngészőhibákkal csap be – új kibercsalás

⚠ Egy veszélyes, frissen felbukkant kiberbűnözői eszköz, az ErrTraffic automatizálja a ClickFix-támadásokat kompromittált weboldalakon...

MA 10:58

A nagy MI-mítosz: továbbra is Prométheusz árnyékában élünk

Az utóbbi években az MI-őrület szinte buborékká dagadt, és sorra dőlnek a befektetések az MI-vel foglalkozó cégekbe...

MA 10:50

Az otthonod növelheti az agresszív mellrák kockázatát

Többek között meglepő, de egyre több bizonyíték támasztja alá, hogy az emberek lakóhelye szerepet játszhat az agresszív, nehezen kezelhető mellrákfajták kialakulásában...

MA 10:43

Az év, amikor felrobbant a Steam: 2025 vad toplistái

💥 2025 vége felé a Valve közzétette a Steam idei legsikeresebb játékainak listáját, amelyben bőven találni meglepő neveket azok számára, akik figyelik a videojáték-világot...

MA 10:36

A Meta bekebelezte Ázsia MI-csodagyerekét

A Meta újabb nagy dobásra készült az év végén: megvásárolta a villámgyorsan növekvő Manus nevű MI-céget, amelynek nevét korábban kevesen ismerték...

MA 10:29

Az OneXSugar Wallet: összecsukható retró erőgép, ami mindent visz

💰 A OneXPlayer mostani dobása, az OneXSugar Wallet, egy olyan retro kézikonzol, amely első ránézésre a hagyományos kétképernyős modellekhez hasonlít – de csak kívülről...

MA 10:22

Az orvosi kannabisz tényleg csillapítja a krónikus fájdalmat?

🩺 A krónikus fájdalom évekig tartó szenvedést jelenthet, ezért sokan fordulnak kannabisz-alapú termékekhez enyhülés reményében...

MA 10:16

Az Európai Űrügynökségre újra lecsaptak a hackerek

Az Európai Űrügynökség (ESA) megerősítette, hogy ismeretlen támadók feltörték néhány, a vállalati hálózaton kívül található szerverét...

MA 10:08

Az MI-ügynökök éve: 2025 nagy dobásai és váratlan fordulatai

🤖 2025-ben az MI-rendszerek kiszabadultak a kutatólaborokból, és mindennapi eszközzé váltak. Középpontba kerültek az önálló cselekvésre képes MI-ügynökök, amelyek képesek más szoftverek kezelésére, alkalmazások futtatására és saját döntések meghozatalára...

MA 10:01

A vádlottak padján a kibervédők – kik az igazi támadók?

Két kiberbiztonsági szakember, köztük egy korábbi zsarolóvírus-tárgyaló, beismerték, hogy 2023-ban több céget támadtak meg az ALPHV/BlackCat zsarolóvírussal, és 1,2 millió dollár (kb...