网易首页 > 网易号 > 正文 申请入驻

MongoDB爆严重漏洞MongoBleed,全球8.7万台服务器遭殃

0
分享至

哈喽,大家好,今天小墨这篇评论,主要来分析MongoDB数据库爆出的MongoBleed漏洞,以及全球数万台服务器面临的安全威胁。

MongoDB最近修补了编号为CVE-2025-14847的漏洞,这个漏洞影响多个MongoDB服务器版本。未认证的攻击者可以以较低的复杂度远程利用这个漏洞,可能导致敏感数据和凭证的外泄。



这个漏洞被称为MongoBleed,名字来源于臭名昭著的Heartbleed漏洞,CVSS得分为8.7。MongoDB公司声明,托管在MongoDB Atlas上的实例已经打了补丁,自托管的MongoDB如果不更新仍然存在风险。



MongoBleed源于MongoDB服务器基于zlib的网络消息解压缩逻辑中的一个缺陷,这个逻辑在认证之前就被处理了。通过发送畸形的压缩网络数据包,攻击者可以触发服务器错误处理解压缩的消息长度,导致返回给客户端的是未初始化的堆内存。

根据Wiz公司的数据,42%的云环境中至少有一个易受攻击的MongoDB实例,包括公开暴露和内部资源。Censys平台报告称全球大约有8.7万台服务器存在潜在风险。由于该漏洞可以在没有认证或用户交互的情况下被利用,暴露在互联网上的数据库服务器面临特别高的风险。



根据Censys平台的统计,截至12月27日,美国有近2万台MongoDB服务器暴露在公网上,中国以近1.7万台排第二,德国接近8000台。这个分布说明MongoDB在全球范围内被广泛使用,各国都面临相当程度的风险敞口。



12月26日,公开的概念验证代码已经可以获取,安全研究人员在披露后不久就报告了野外利用的情况。12月29日,美国网络安全和基础设施安全局已将CVE-2025-14847添加到已知被利用漏洞目录中,确认存在主动利用。

MongoDB存储的通常是敏感应用和业务数据,包括个人信息、认证令牌和内部服务详细信息。配置不当或暴露的MongoDB实例可以被远程访问,成为攻击者的理想目标。像MongoBleed这样的严重漏洞可以在不需要认证的情况下泄露未初始化的内存,可能将敏感数据暴露给攻击者。



MongoDB在8.2.3、8.0.17、7.0.28、6.0.27、5.0.32和4.4.30版本中引入了补丁,升级到这些版本可以完全修复漏洞。在应用补丁之前,可以通过分段大幅降低暴露风险:阻止从互联网访问MongoDB实例的TCP 27017端口,只允许明确信任的来源连接。



这个漏洞影响了自2017年以来发布的所有MongoDB版本。有软件开发人员评论说,MongoBleed突出了即使是成熟的数据库,当暴露或未打补丁时,也可能成为关键的攻击面。预认证内存泄露、主动漏洞攻击和8.7万以上暴露实例,提醒我们数据库安全就是基础设施安全。



MongoDB补丁版本现在可用于从4.4到8.0的所有支持版本。像Percona Server for MongoDB这样的分支也受到上游漏洞的影响。组织应该立即应用安全补丁,或禁用压缩并限制网络暴露,确保数据库安全得到有效保障。

声明:个人原创,仅供参考

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
捞金失败!2个劣迹艺人下乡商演被举报,官媒发文,后路要断了

捞金失败!2个劣迹艺人下乡商演被举报,官媒发文,后路要断了

削桐作琴
2026-01-21 17:12:32
9.1万名村支书村主任被立案,释放什么信号?

9.1万名村支书村主任被立案,释放什么信号?

清哲木观察
2026-01-23 16:41:15
何庆魁喊话赵本山:你总说有困难吱声,但我真没脸跟你再要50万!

何庆魁喊话赵本山:你总说有困难吱声,但我真没脸跟你再要50万!

天天热点见闻
2026-01-22 08:08:43
大快人心!孙涛没想到,本想替闫学晶“仗义执言”,自己却被扒光

大快人心!孙涛没想到,本想替闫学晶“仗义执言”,自己却被扒光

潋滟晴方DAY
2026-01-24 09:47:33
国家动真格了!封杀大批网红,原因全一致,网友:他们吃相太难看

国家动真格了!封杀大批网红,原因全一致,网友:他们吃相太难看

赵昉是个热血青年
2026-01-23 13:01:34
青岛大珠山悬崖野坡上,发现一失联超20小时的被困者,意识模糊、无法应答……他们出手了

青岛大珠山悬崖野坡上,发现一失联超20小时的被困者,意识模糊、无法应答……他们出手了

环球网资讯
2026-01-24 08:57:11
四川大学华西第二医院成华妇女儿童医院即将投用,老院区部分科室将于1月26日迁入

四川大学华西第二医院成华妇女儿童医院即将投用,老院区部分科室将于1月26日迁入

红星新闻
2026-01-23 21:02:54
被老头“白嫖”10年,还倒贴上亿,59岁不婚不育的李若彤,后悔吗

被老头“白嫖”10年,还倒贴上亿,59岁不婚不育的李若彤,后悔吗

八斗小先生
2026-01-24 09:36:19
300万年薪引发乒坛!张本宇携女返乡执教,是圆梦还是暗藏玄机?

300万年薪引发乒坛!张本宇携女返乡执教,是圆梦还是暗藏玄机?

江湖第一菜鸡
2026-01-24 08:00:17
上海一豪宅买家发文:被开发商索偿1200余万元!对方回应:是他个人原因

上海一豪宅买家发文:被开发商索偿1200余万元!对方回应:是他个人原因

每日经济新闻
2026-01-22 23:47:07
中国最后一位太监孙耀庭自述:晚上伺候娘娘时,鞋底必须藏苍耳

中国最后一位太监孙耀庭自述:晚上伺候娘娘时,鞋底必须藏苍耳

妙知
2025-08-28 10:19:43
英特尔暴跌17%,卫星通信、AI走强,美股涨跌不一,下周A股稳了

英特尔暴跌17%,卫星通信、AI走强,美股涨跌不一,下周A股稳了

财经智多星
2026-01-24 07:26:40
原来有这么多工作需要保密!网友:牺牲12年的爸爸竟然回来了!

原来有这么多工作需要保密!网友:牺牲12年的爸爸竟然回来了!

另子维爱读史
2026-01-16 18:29:22
张艺兴是细狗!演唱会脱光上衣缩成一团,白得发亮的他明显不够自信

张艺兴是细狗!演唱会脱光上衣缩成一团,白得发亮的他明显不够自信

八卦王者
2026-01-21 15:58:16
红米Turbo 5 Max正式官宣,国补后1869元,终于等到“真香价”!

红米Turbo 5 Max正式官宣,国补后1869元,终于等到“真香价”!

小柱解说游戏
2026-01-24 03:07:21
曝理想汽车将关闭门店,工厂“被放假”

曝理想汽车将关闭门店,工厂“被放假”

电动知家
2026-01-23 10:38:03
世事无常!广州一外卖小哥离世,家里只剩他一人,父母哥哥都没了

世事无常!广州一外卖小哥离世,家里只剩他一人,父母哥哥都没了

小李睡不醒了
2026-01-24 06:27:55
风向突变!外国人来华就医火了,上海医院圈粉!会挤占国内患者医疗医保资源吗?

风向突变!外国人来华就医火了,上海医院圈粉!会挤占国内患者医疗医保资源吗?

新民晚报
2026-01-23 12:52:09
罕见9连跌,历史第二次!上证50指数,后市怎么走?

罕见9连跌,历史第二次!上证50指数,后市怎么走?

数据宝
2026-01-24 08:11:09
虹桥“老二”易主!上海东站2027年通车!

虹桥“老二”易主!上海东站2027年通车!

牛锅巴小钒
2026-01-24 04:42:25
2026-01-24 10:39:00
聚焦真实瞬间
聚焦真实瞬间
聚焦真实瞬间,带你走进生活的每一个细节!
603文章数 129关注度
往期回顾 全部

科技要闻

特斯拉Cybercrab即将落地 每公里不到1块钱

头条要闻

日本迎来"最匆忙"大选 高市早苗解散众议院原因披露

头条要闻

日本迎来"最匆忙"大选 高市早苗解散众议院原因披露

体育要闻

当家球星打替补,他们在故意摆烂?

娱乐要闻

李微漪更新:狼王格林去世,3字泪目

财经要闻

“百年老字号”张小泉遭60亿债务压顶

汽车要闻

售75.58万元,新款大众途锐3.0TSI锐臻版上市

态度原创

游戏
艺术
房产
教育
家居

黑客破解《黑神话》重要进展!测试版已出且有安全隐患

艺术要闻

19岁养家,27岁轰动离世:她是天才画家,公开作画打脸质疑,还创办了所女性画校!

房产要闻

正式官宣!三亚又一所名校要来了!

教育要闻

网友炸了!“这么糟蹋亲生女儿?”父亲上传女儿的生活视频

家居要闻

在家度假 160平南洋混搭宅

无障碍浏览 进入关怀版