MongoDB 中的 MongoBleed 漏洞正被积极利用
美国和澳大利亚的网络安全机构警告称,MongoDB 和 MongoDB Server 中存在一个关键漏洞正被积极利用,对运行暴露数据库基础设施的组织构成威胁。 该漏洞编号为CVE-2025-14847,被称为“MongoBleed”,美国网络安全和基础设施安全局 (CISA) 将其描述为长度参数不一致处理不当漏洞。CISA 已发出警告,要求所有联邦民事机构在 1 月 19 日前应用补丁程序。澳大利亚信号局也发出类似警告,称已发现该漏洞在全球范围内被积极利用。 MangoBleed 漏洞源于 MongoDB 服务器处理 zlib 压缩网络消息的方式。MongoDB 解压缩逻辑中的一个缺陷可能导致数据库在身份验证完成之前向远程客户端返回未初始化的堆内存。 该漏洞允许未经身份验证的攻击者通过网络访问 MongoDB 端口来反复探测服务器并聚合泄露的内存碎片,从而可能暴露凭据、会话密钥、内部状态和其他敏感数据。 据网络安全公司 Tenable Holdings Inc.称,概念验证漏洞利用代码于12月25日在GitHub上公开发布。几天之内,安全研究人员就检测到了针对这些易受攻击实例的自动...
