sekurak.pl

MongoBleed - krytyczna podatność umożliwiająca zdalne czytanie pamięci z serwera (hasła, klucze API, klucze prywatne, inne sekrety). CVE-2025-14847

1 min czytania Dyskusja
Michał Sajdak News
MongoBleed - krytyczna podatność umożliwiająca zdalne czytanie pamięci z serwera (hasła, klucze API, klucze prywatne, inne sekrety). CVE-2025-14847

Krytyczna luka w MongoDB (CVE-2025-14847) pozwala na wyciek haseł i kluczy API bezpośrednio z pamięci serwera.

Do wykorzystania podatności wystarczy udostępnienie usług MongoDB do Internetu (luka nie wymaga uwierzytelnienia). Atakujący wysyła skompresowane/złośliwe wiadomości - a przy dekompresji następuje czytanie fragmentów pamięci z serwera i wysłanie ich w odpowiedzi. Opublikowany został exploit / trwają próby masowego wykorzystania podatności.

Dostępne są łatki od linii 4.x aż do najnowszej linii 8.x

~ms\

Udostępnij artykuł:
Michał Sajdak
Założyciel Sekuraka

Michał Sajdak

Od przeszło 15 lat specjalizuje się w ofensywnym obszarze bezpieczeństwa IT, wykonał setki audytów bezpieczeństwa IT, przeszkolił dziesiątki tysięcy osób.

Posiadacz certyfikatów: CISSP, CEH oraz CTT+.

Uznany prelegent na konferencjach Mega Sekurak Hacking Party, PWNing, Confidence i wielu innych.

Obserwuj mnie na:

Może Cię zainteresować...

Dyskusja (3)

[ Read-only Mockup ]

// Dodaj komentarz

Pentester99 31 grudnia, 10:00
Świetna analiza! Czy ten buffer overflow jest wykrywalny przez standardowe skanery podatności?
Michał Sajdak VERIFIED 31 grudnia, 10:30
Większość skanerów opiera się na wersji pakietu (banner grabbing), więc tak - powinny to wyłapać bez problemu.
SecurityResearcher VERIFIED 31 grudnia, 11:15
Warto dodać, że w Net-SNMP 5.9.5 wprowadzono dodatkowe mechanizmy hardeningu, które utrudniają eksploitację tego typu błędów.