网易首页 > 网易号 > 正文 申请入驻

MongoDB曝严重漏洞,影响全球8.7万台服务器

0
分享至

哈喽,大家好,今天小墨这篇评论,主要来分析MongoDB数据库爆出的MongoBleed漏洞,以及全球数万台服务器面临的安全威胁。

MongoDB最近修补了编号为CVE-2025-14847的漏洞,这个漏洞影响多个MongoDB服务器版本。未认证的攻击者可以以较低的复杂度远程利用这个漏洞,可能导致敏感数据和凭证的外泄。



这个漏洞被称为MongoBleed,名字来源于臭名昭著的Heartbleed漏洞,CVSS得分为8.7。MongoDB公司声明,托管在MongoDB Atlas上的实例已经打了补丁,自托管的MongoDB如果不更新仍然存在风险。



MongoBleed源于MongoDB服务器基于zlib的网络消息解压缩逻辑中的一个缺陷,这个逻辑在认证之前就被处理了。通过发送畸形的压缩网络数据包,攻击者可以触发服务器错误处理解压缩的消息长度,导致返回给客户端的是未初始化的堆内存。



根据Wiz公司的数据,42%的云环境中至少有一个易受攻击的MongoDB实例,包括公开暴露和内部资源。Censys平台报告称全球大约有8.7万台服务器存在潜在风险。由于该漏洞可以在没有认证或用户交互的情况下被利用,暴露在互联网上的数据库服务器面临特别高的风险。



根据Censys平台的统计,截至12月27日,美国有近2万台MongoDB服务器暴露在公网上,中国以近1.7万台排第二,德国接近8000台。这个分布说明MongoDB在全球范围内被广泛使用,各国都面临相当程度的风险敞口。



12月26日,公开的概念验证代码已经可以获取,安全研究人员在披露后不久就报告了野外利用的情况。12月29日,美国网络安全和基础设施安全局已将CVE-2025-14847添加到已知被利用漏洞目录中,确认存在主动利用。

MongoDB存储的通常是敏感应用和业务数据,包括个人信息、认证令牌和内部服务详细信息。配置不当或暴露的MongoDB实例可以被远程访问,成为攻击者的理想目标。像MongoBleed这样的严重漏洞可以在不需要认证的情况下泄露未初始化的内存,可能将敏感数据暴露给攻击者。



MongoDB在8.2.3、8.0.17、7.0.28、6.0.27、5.0.32和4.4.30版本中引入了补丁,升级到这些版本可以完全修复漏洞。在应用补丁之前,可以通过分段大幅降低暴露风险:阻止从互联网访问MongoDB实例的TCP 27017端口,只允许明确信任的来源连接。



这个漏洞影响了自2017年以来发布的所有MongoDB版本。有软件开发人员评论说,MongoBleed突出了即使是成熟的数据库,当暴露或未打补丁时,也可能成为关键的攻击面。预认证内存泄露、主动漏洞攻击和8.7万以上暴露实例,提醒我们数据库安全就是基础设施安全。



MongoDB补丁版本现在可用于从4.4到8.0的所有支持版本。像Percona Server for MongoDB这样的分支也受到上游漏洞的影响。组织应该立即应用安全补丁,或禁用压缩并限制网络暴露,确保数据库安全得到有效保障。

声明:个人原创,仅供参考

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
Stein:巴特勒赛季报销后,勇士多半会想办法交易维金斯

Stein:巴特勒赛季报销后,勇士多半会想办法交易维金斯

移动挡拆
2026-01-24 07:01:58
昭通市委书记市长,会见“蹦山咔拉咔”

昭通市委书记市长,会见“蹦山咔拉咔”

极目新闻
2026-01-23 20:13:00
最新消息,房东回应:不卖也不租,李亚鹏道歉,否则一切免谈

最新消息,房东回应:不卖也不租,李亚鹏道歉,否则一切免谈

娱乐皮皮酱
2026-01-23 17:59:34
退休夫妇花10万“邮轮养老”:船上住15年,包吃包打扫,环游世界4圈,比房租便宜得多!

退休夫妇花10万“邮轮养老”:船上住15年,包吃包打扫,环游世界4圈,比房租便宜得多!

背包旅行
2026-01-23 10:33:42
欧媒:中国实现了GDP目标,但实现的方式很怪,完全不按西方套路来

欧媒:中国实现了GDP目标,但实现的方式很怪,完全不按西方套路来

现代小青青慕慕
2026-01-23 23:48:28
夺取格陵兰岛可能不是真实目的,欧洲被特朗普“带了节奏”

夺取格陵兰岛可能不是真实目的,欧洲被特朗普“带了节奏”

上观新闻
2026-01-23 11:27:05
前途无量,中国19岁小将3-1胜淘汰林诗栋的达科,连续两站进决赛

前途无量,中国19岁小将3-1胜淘汰林诗栋的达科,连续两站进决赛

真理是我亲戚
2026-01-23 22:48:03
斯诺克排名赛官宣!3位中国名将退赛,赵心童冲第5冠,附首轮赛程

斯诺克排名赛官宣!3位中国名将退赛,赵心童冲第5冠,附首轮赛程

球场没跑道
2026-01-24 10:38:10
掀翻东部第一!杜兰特背靠背85分钟!三分命中数升至历史第11

掀翻东部第一!杜兰特背靠背85分钟!三分命中数升至历史第11

篮球教学论坛
2026-01-24 11:45:03
“华南第一女训鲸师”被白鲸拖下水,选择亲手拆穿海洋馆的残酷

“华南第一女训鲸师”被白鲸拖下水,选择亲手拆穿海洋馆的残酷

羽逸地之光
2026-01-23 07:56:03
全麻手术能让多少人身败名裂?都说让你们别玩太花,这下翻车了吧

全麻手术能让多少人身败名裂?都说让你们别玩太花,这下翻车了吧

夜深爱杂谈
2026-01-23 18:13:14
原来这些星二代都是留子,国内乖乖女,国外玩“反差”,共性明显

原来这些星二代都是留子,国内乖乖女,国外玩“反差”,共性明显

洲洲影视娱评
2026-01-23 21:35:37
现场直击! 刚刚, 兰兰终于现身澳洲法庭! 正式低头承认

现场直击! 刚刚, 兰兰终于现身澳洲法庭! 正式低头承认

澳微Daily
2026-01-23 13:16:55
丹麦称已开始与美国合作,正参与格陵兰岛框架协议谈判

丹麦称已开始与美国合作,正参与格陵兰岛框架协议谈判

界面新闻
2026-01-23 07:06:18
男子毕业于武汉理工,41岁了去当保安被母校约谈:你删掉视频吧

男子毕业于武汉理工,41岁了去当保安被母校约谈:你删掉视频吧

唐小糖说情感
2026-01-23 11:12:03
韩媒:安东尼奥很像希丁克,大概率执教中国男足,带队冲击世预赛

韩媒:安东尼奥很像希丁克,大概率执教中国男足,带队冲击世预赛

国足风云
2026-01-24 06:52:36
蒋介石死后,无儿无女的宋美龄,靠什么在美国过了28年奢华生活

蒋介石死后,无儿无女的宋美龄,靠什么在美国过了28年奢华生活

牛牛叨史
2025-11-26 01:39:31
孙涛刚澄清不久,一个动作实现口碑爆棚,与闫学晶早已两极分化

孙涛刚澄清不久,一个动作实现口碑爆棚,与闫学晶早已两极分化

情感大头说说
2026-01-24 09:50:08
雷迪克:湖人上下都感激詹姆斯!

雷迪克:湖人上下都感激詹姆斯!

氧气是个地铁
2026-01-23 11:06:30
从湖北“毒蔬菜”到云南“毒红薯”,大量违禁农药正摧毁国人健康

从湖北“毒蔬菜”到云南“毒红薯”,大量违禁农药正摧毁国人健康

微评社
2026-01-23 13:30:54
2026-01-24 12:12:49
吴蒂旅行ing
吴蒂旅行ing
不和固执的人争长短,不和愚蠢的人辩是非,不和狂妄的人论高低
884文章数 32关注度
往期回顾 全部

科技要闻

特斯拉Cybercrab即将落地 每公里不到1块钱

头条要闻

专家:特朗普或在春天访问中国 其被认为是"对华鸽派"

头条要闻

专家:特朗普或在春天访问中国 其被认为是"对华鸽派"

体育要闻

当家球星打替补,他们在故意摆烂?

娱乐要闻

李微漪更新:狼王格林去世,3字泪目

财经要闻

“百年老字号”张小泉遭60亿债务压顶

汽车要闻

售75.58万元,新款大众途锐3.0TSI锐臻版上市

态度原创

健康
教育
手机
旅游
房产

耳石脱落为何让人天旋地转+恶心?

教育要闻

瓜豆原理求路径长,一个视频学会!

手机要闻

vivo稳步上升,OPPO第四,苹果两连冠

旅游要闻

各地以冰雪为“媒”打造“冰雪+”新场景 多元业态解锁文旅新玩法

房产要闻

正式官宣!三亚又一所名校要来了!

无障碍浏览 进入关怀版