A MongoBleed 87 ezer MongoDB-szerver titkait veszélyezteti

A MongoBleed 87 ezer MongoDB-szerver titkait veszélyezteti

Tömeges adatlopás a MongoDB-ben: 87 000 szerver kitett helyzetben

Egy súlyos biztonsági rés, a MongoBleed (CVE-2025-14847) miatt több mint 87 000 nyilvánosan elérhető MongoDB-szerver szivárogtathat ki bizalmas adatokat világszerte. A hibát már aktívan támadják, a kihasználás módja nyilvánosan elérhető. Többek között könnyen ellophatók szerverjelszavak, API- vagy felhőkulcsok, session tokenek, felhasználói személyes adatok, belső naplók, konfigurációs fájlok és kliensspecifikus információk. A sérülékenység lehetővé teszi, hogy az adatok már az azonosítás előtt kiszivárogjanak, így a támadóknak nincs szükségük jogosultságokra sem.

Hogyan működik a MongoBleed?

A MongoBleed a MongoDB adatbázisszerver és a zlib tömörítők könyvtár hibás memóriakezeléséből ered. A szerver a csomag feldolgozásakor tévesen a memóriafoglalás méretét küldi vissza, nem a tömörítés utáni adat hosszát. Ha egy támadó hibásan megformázott üzenetet küld – amely a dekompresszált adathosszra hivatkozva nagyobb memóriaterület lefoglalását éri el –, a szerver visszaküldhet érzékeny adatokat a kliensnek. Ehhez mindössze a sérülékeny MongoDB-példány IP-címe szükséges, a támadók pedig akár felhasználói jelszavakat, AWS-kulcsokat vagy egyéb titkos adatokat is ki tudnak szedni a memóriából.

Kik és hol érintettek leginkább?

December végén mintegy 20 000 szervert az USA-ban, közel 17 000-et Kínában, majdnem 8 000-et Németországban találtak, amelyek az interneten elérhetők. Felhőalapú környezetekben különösen aggasztó a helyzet: egy biztonsági cég szerint az általuk vizsgált rendszerek 42%-a futtat legalább egy sérülékeny MongoDB-verziót, ráadásul ezek között nemcsak nyilvános, hanem belső, vállalati környezetek is vannak.


Javítás, észlelés, védekezési tippek

A MongoDB kiadta a javítást — az adminisztrátoroknak haladéktalanul a következő verziókra kell frissíteniük (8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 vagy 4.4.30), mivel a 2017 és 2025 között megjelent régebbi MongoDB-k is érintettek. Megkerülő lehetőség nincs, de ha a frissítés egyelőre nem megoldható, érdemes kikapcsolni a zlib tömörítést (a lépéseket ismertették). Emiatt alternatív veszteségmentes tömörítők is használhatók: például a Zstandard (Zstd) vagy a Snappy (korábban: Zippy). A MongoDB Atlas felhőszolgáltatás felhasználói szerencsére automatikusan védve vannak. Javasolt minden szervezetnek nemcsak javítani, hanem a rendszerek naplóit is aktívan ellenőrizni, gyanús forgalom után kutatni – például olyan IP-ket figyelni, amelyekről tömeges, de metaadat nélküli kapcsolatok indultak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:02

Az adatbotrány ára: a Coupang 400 milliárdot fizet

Dél-Korea egyik legnagyobb online áruházlánca, a Coupang, közel 1,7 billió koreai wont, azaz 400 milliárd forintot tervez kárpótlásként felajánlani azoknak a felhasználóknak, akiket a novemberben nyilvánosságra hozott adatlopás érintett...

MA 08:58

Az egész várost elköltöztetik: Kiruna a bányászat ára?

🚧 Érdemes megérteni, hogy Svédország legészakibb városában, Kirunában több ezer lakos kénytelen elhagyni otthonát – házról házra költözik át a város, a világ egyik legnagyobb városáttelepítési projektjének keretében...

MA 08:44

A kezdő csillagászok 5 leggyakoribb bakija

👀 Érdekes felvetés, hogy a távcsővásárlás után minden egyszerűnek tűnik, aztán az első éjszakák csalódást okoznak...

MA 08:36

A James Webb megtalálta az univerzum legrégibb szupernóváját

🛰 Felmerül a kérdés, mennyire hasonlíthattak a legelső csillagok halálai a maiakéhoz, hiszen most először sikerült megfigyelni egy elképesztően távoli szupernóva-robbanást, amelyre a James Webb-űrtávcső derített fényt...

MA 08:29

A jövőt elmentő üvegtabletta: 500 GB egyetlen lapon?

Egy új, ausztrál kutatás ígéretes optikai adattárolási megoldással robbanna be a köztudatba: 2026-ra érkezhet az első 500 GB-os üvegtabletta, amely lehetséges alternatívát kínál az eddigi üvegalapú archívumokkal szemben...

MA 08:22

Az LG új UltraGear Evo monitorai MI-felskálázással hódítanak

💻 Már a gamer monitorok sem menekülhetnek az MI elől: az LG bemutatta az UltraGear evo sorozatát, amely minden eddiginél fejlettebb kijelzőtechnológiát ígér...

MA 08:15

Az NGC 1266 galaxis gázkészlete vészesen fogy?

Az NGC 1266, egy körülbelül 97 millió fényévre lévő lencsealakú galaxis az Eridanus csillagképben, különösen izgalmas célpontja lett a galaxistranszformációt kutató csillagászoknak...

MA 08:09

A nagy Apple Watch-dilemma: melyik éri meg igazán?

A 2024-es ünnepek alatt sokan kaptak Apple-ajándékkártyát, most pedig három új Apple Watch modellből válogathatnak: a speciális célcsoportnak szánt, 799 000 Ft-os Apple Watch Ultra 3-ból, valamint a legtöbbek számára elérhetőbb árú, 99 000 Ft-ról induló Apple Watch SE 3-ból és a 159 000 Ft-os Apple Watch Series 11-ből...

MA 07:51

A 2025 legjobb PS5-játékai: ezeket kár lenne kihagyni

A PlayStation 5 továbbra is meghatározó szereplő a konzolpiacon, még úgy is, hogy az exkluzív címek egyre kevésbé számítanak...

MA 07:43

Az egész Rainbow Six Siege leállt egy brutális hack miatt

Egy brutális támadás miatt az Ubisoft ideiglenesen leállította a Tom Clancy’s Rainbow Six: Ostrom (Tom Clancy’s Rainbow Six Siege) szervereit és piacterét...

MA 07:36

Az óriási WIRED-adatszivárgás: kétmillió felhasználó adata szivárgott ki

December végén egy Lovely néven regisztrált hacker tette közzé azt az adatbázist, amely 2,3 millió WIRED-előfizető személyes adatait tartalmazza...

MA 07:29

Az év zöldenergia-áttörése: a világ túlszárnyalta a várakozásokat

2025-ben az üvegházhatású gázok kibocsátása tovább nőtt, a kormányszintű vállalások pedig messze elmaradnak attól, ami a klímaválság elkerüléséhez kellene...

MA 07:16

Az új Mini-ITX alaplap, ami még az Nvidia MI-gépét is lenyomná

💪 A Maxsun Technology bemutatta az MS-PC Farm 88601 nevű Mini-ITX alaplapot, amely az eddigi csúcskategóriás kompakt megoldásoknál is komolyabb teljesítményt hoz...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 12/29

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Optika – Pro Manual Camera (iPhone/iPad)Az Optika egy nagy teljesítményű kameraalkalmazás iPhone-ra, amely teljes manuális vezérlést ad a kamera beállításai felett...

MA 07:08

Az apró, 84 TB-os NAS: csoda vagy pénzkidobás?

A Beelink új ME Pro típusú NAS-át azoknak fejlesztették, akiknek óriási tárhely kell, de a rackes, monstrum megoldásokat kerülnék...

MA 07:02

Az idei legütősebb játékfelújítások: nosztalgia új köntösben

🎮 2025 igazán bővelkedett a videójáték-felújításokban és újrakiadott klasszikusokban, külön örömet szerezve a szerepjátékok rajongóinak...

MA 06:57

A WeTransfer alapítója ismét felforgatná a fájlmegosztást

💾 A WeTransfer egyik társalapítója, Nalden, látványosan kiállt a cég jelenlegi iránya ellen, miután a szolgáltatást egy milánói techcég felvásárolta, majd gyökeresen átszervezte...

MA 06:51

Az év, amikor a kiberbűnözés gyilkolt és rettegést keltett

Amit látunk, az túlmutat a megszokotton: a kiberbűnözés 2025-ben már nemcsak pénzügyi károkat okozott, hanem komoly, kézzelfogható következményei is lettek az emberek életére, testi-lelki biztonságára...

MA 06:44

Az exabájtos háború: Kié lesz az örök memória?

Az európai Ewigbyte egy teljesen új, exabájt-léptékű, árammentes archiváló adattároló rendszert mutatott be, és komoly riválissá lépett elő a kerámia alapú tárolást fejlesztő Cerabyte mellett...