MongoBleed: критическая уязвимость CVE-2025-14847
Ещё один элемент из нашего стека на одном проекте навёл суеты. Если кто-то тоже гоняет на монге, берите к сведению.
После обнародования таких уязвимостей особо ушлые хакеры любят искать тех, кто не успел принять меры. Один раз даже проиграли в эти догонялки. В этот раз не повезло серверам Rainbow Six Siege (habr).
Оценка по CVSS: 8.7 / 10.
Суть: уязвимость позволяет злоумышленникам извлекать неинициализированную heap memory с серверов БД без необходимости аутентификации, через механизм сжатия zlib, который используется для компрессии сетевых сообщений.
Поражение: многие версии, от 3.6 до 8.2. Т.е. вплоть до версий от 2017 года. Это более 87 тысяч активных инстансов.
Решения: • MongoDB Atlas уже пропатчен. • Для собственных инстансов нужно установить патч-обновление требуемой версий. • Если нет возможности обновиться, отключить сжатие zlib. • И лучше закрыть открытый доступ к порту до Mongo.
Подробнее: The Hacker News 🔗