Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

27 Δεκεμβρίου 2025
Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη

Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη

27 Δεκεμβρίου 2025
«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!»

«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!»

27 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα
Security

Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

Marizas DimitrisBy Marizas Dimitris27 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα
Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Ένα proof-of-concept (PoC) exploit που ονομάζεται “mongobleed” για το CVE-2025-14847, μια κρίσιμη ευπάθεια διαρροής μνήμης χωρίς έλεγχο ταυτότητας στον χειρισμό αποσυμπίεσης zlib της MongoDB.

Το μεταγλωττισμένο από τον δημιουργό του Joe Desimone ως ένας τρόπος για την αφαίμαξη της ευαίσθητης μνήμης διακομιστή, το ελάττωμα επιτρέπει στους εισβολείς να εξάγουν απομακρυσμένα δεδομένα χωρίς αρχικοποίηση χωρίς διαπιστευτήρια, εκθέτοντας ενδεχομένως εσωτερικά αρχεία καταγραφής, στατιστικά συστήματος και πολλά άλλα.

Η ευπάθεια προέρχεται από ένα ελάττωμα στην επεξεργασία συμπιεσμένων μηνυμάτων από το MongoDB. Οι επιτιθέμενοι στέλνουν ένα ειδικά διαμορφωμένο μήνυμα ισχυριζόμενοι ένα διογκωμένο «μη συμπιεσμένο μέγεθος». Το MongoDB εκχωρεί ένα μεγάλο buffer με βάση αυτόν τον ισχυρισμό, αλλά το zlib αποσυμπιέζει μόνο τα πραγματικά δεδομένα στην αρχή του buffer.

Είναι πολύ σημαντικό ότι ο διακομιστής αντιμετωπίζει ολόκληρο το buffer ως έγκυρο, με αποτέλεσμα η ανάλυση BSON να ερμηνεύει την μη αρχικοποιημένη μνήμη ως ονόματα πεδίων μέχρι να συναντήσει μηδενικά byte. Ανιχνεύοντας διαφορετικές μετατοπίσεις, οι εισβολείς μπορούν συστηματικά να διαρρέουν κομμάτια μνήμης.

«Η Mongobleed σαρώνει συστηματικά περιοχές μνήμης δημιουργώντας κακώς μορφοποιημένα έγγραφα BSON με πεδία διαφορετικού μήκους», εξήγησε η Desimone στο αποθετήριο GitHub. Κάθε ανιχνευτής αποκαλύπτει τμήματα όπως διαμορφώσεις MongoDB WiredTiger, στατιστικά /proc/meminfo, διαδρομές Docker, UUID σύνδεσης και IP πελάτη.

Οι εκδόσεις που επηρεάζονται εκτείνονται σε πολλούς κλάδους:

Υποκατάστημα έκδοσηςΕύρος που επηρεάστηκεΔιορθώθηκε
8.2.χ8.2.0 – 8.2.28.2.3
8.0.χ8.0.0 – 8.0.168.0.17
7.0.χ7.0.0 – 7.0.277.0.28
6.0.χ6.0.0 – 6.0.266.0.27
5.0.χ5.0.0 – 5.0.315.0.32

Το εργαλείο που βασίζεται σε Python είναι εύκολο στην ανάπτυξη. Μετατοπίσεις σαρώσεων βασικής χρήσης 20-8192: python3 mongobleed.py –host . Οι βαθύτερες σαρώσεις επεκτείνονται σε 50.000 μετατοπίσεις για πλουσιότερες διαρροές, απορρίπτοντας δεδομένα σε ένα δυαδικό αρχείο.

Το παράδειγμα εξόδου αποκαλύπτει μετρήσεις συστήματος όπως “MemAvailable: 8554792 kB” και στατιστικά στοιχεία δικτύου όπως “SyncookiesFailed EmbryonicRsts”.

Το Desimone συμπεριέλαβε μια ρύθμιση Docker Compose για τη δοκιμή ευάλωτων περιπτώσεων, υπογραμμίζοντας την ευκολία αναπαραγωγής. Τα δεδομένα που διέρρευσαν σε επιδείξεις ήταν συνολικά πάνω από 8.700 byte σε 42 τμήματα.

Το MongoDB επιδιορθώνει το ζήτημα σε δεσμεύσεις upstream, επικυρώνοντας αποσυμπιεσμένα μήκη πριν από την επεξεργασία buffer. Η OX Security αποκάλυψε πρώτα το ελάττωμα, προειδοποιώντας για κινδύνους διήθησης σε εγκαταστάσεις cloud και κοντέινερ.

Οργανισμοί που εκτελούν εκτεθειμένες παρουσίες MongoDB, συνηθισμένες σε εφαρμογές ιστού, αναλυτικά στοιχεία και στοίβες NoSQL, αντιμετωπίζουν επείγουσα πίεση ενημέρωσης κώδικα. Απενεργοποιήστε την πρόσβαση χωρίς έλεγχο ταυτότητας και την οθόνη για ανώμαλες σαρώσεις στη θύρα 27017.

Desimone, γνωστή στο X ως @dez_ _, απελευθερώθηκε το ρεπο για επίσπευση της ευαισθητοποίησης. Καθώς οι διαρροές μνήμης όπως αυτή πολλαπλασιάζονται, τονίζει τα σφάλματα αποσυμπίεσης ως ανερχόμενο φορέα στην ασφάλεια της βάσης δεδομένων.



VIA: cybersecuritynews.com

Related Posts


Το κακόβουλο λογισμικό ValleyRAT χρησιμοποιεί την εγκατάσταση Stealthy Driver για να παρακάμψει τις προστασίες των Windows 11
Security

Το PoC Exploit κυκλοφόρησε ευπάθεια HPE OneView που επιτρέπει την απομακρυσμένη εκτέλεση κώδικα
Security

Το PoC Exploit κυκλοφόρησε για ευπάθεια χρήσης-μετά-δωρεάν στην υλοποίηση χρονοδιακόπτων CPU του πυρήνα Linux POSIX
Security
GitHub PoC security X ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

5 δωρεάν εφαρμογές Windows που πιθανότατα δεν έχετε χρησιμοποιήσει ποτέ (αλλά θα έπρεπε)
Technology

5 δωρεάν εφαρμογές Windows που πιθανότατα δεν έχετε χρησιμοποιήσει ποτέ (αλλά θα έπρεπε)

27 Δεκεμβρίου 2025
Το Honor θα κοντράρει το Xiaomi 17 Ultra με την επόμενη ναυαρχίδα
Huawei News

Το Honor θα κοντράρει το Xiaomi 17 Ultra με την επόμενη ναυαρχίδα

27 Δεκεμβρίου 2025
«Η Σοκαριστική Αποτυχία του Stranger Things 5 – Volume 2: Γιατί Οι Φανς Είναι Απογοητευμένοι!»
Technology

«Η Σοκαριστική Αποτυχία του Stranger Things 5 – Volume 2: Γιατί Οι Φανς Είναι Απογοητευμένοι!»

27 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα Security

Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

Marizas Dimitris27 Δεκεμβρίου 2025
Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη Android

Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη

Marizas Dimitris27 Δεκεμβρίου 2025
«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!» Technology

«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!»

Marizas Dimitris27 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

Κυκλοφόρησε το Mongobleed PoC Exploit Tool για το ελάττωμα MongoDB που εκθέτει ευαίσθητα δεδομένα

27 Δεκεμβρίου 2025
Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη

Η μοναδική καλύτερη λειτουργία του Google Keep που με μετέτρεψε σε ισχυρό χρήστη

27 Δεκεμβρίου 2025
«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!»

«Απίστευτο! Το Paypal σου προσφέρει μια από τις κορυφαίες εφρμογές δωρεάν – Μην το χάσεις!»

27 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.