پرش به محتوا
آخرین اخبار
آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند
اخبار

آسیب‌پذیری خطرناک MongoDB بدون نیاز به احراز هویت

دی ۹, ۱۴۰۴ نوشتهٔ nastaran بدون نظر

کمیته رکن چهارم – پایگاه‌داده MongoDB، که یکی از پرکاربردترین سیستم‌های مدیریت داده در جهان است، به‌تازگی با یک آسیب‌پذیری مهم امنیتی مواجه شده که مهاجمان را قادر می‌سازد بدون احراز هویت به بخش‌هایی از حافظه سرور دسترسی یابند. این نقص با شناسه CVE-2025-14847 و امتیاز شدت ۸٫۷، در تاریخ ۲۷ دسامبر ۲۰۲۵ افشا شده است.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری از ناسازگاری در پارامتر طول داده‌ها در هنگام استفاده از الگوریتم فشرده‌سازی Zlib ناشی می‌شود. در این شرایط، مهاجم می‌تواند با ساخت یک درخواست خاص، باعث شود سرور MongoDB داده‌هایی از حافظه اولیه‌نشده Heap را بازگرداند، آن هم بدون نیاز به هیچ‌گونه احراز هویت. این داده‌ها ممکن است حاوی اطلاعات حساس داخلی، اشاره‌گرهای برنامه و یا داده‌های موقت باشند که در مراحل بعدی مورد سوءاستفاده قرار گیرند.

طبق اعلام رسمی MongoDB، این آسیب‌پذیری تقریباً همه نسخه‌های فعلی را دربر می‌گیرد. نسخه‌های امن شامل به‌روزرسانی‌هایی مانند ۸٫۲٫۳، ۸٫۰٫۱۷، و ۷٫۰٫۲۸ هستند. کاربران باید در اسرع وقت به نسخه‌های وصله‌شده مهاجرت کنند.

در صورتی که به‌روزرسانی فوری ممکن نباشد، غیرفعال‌سازی فشرده‌سازی Zlib و استفاده از گزینه‌هایی مانند snappy یا zstd به عنوان راه‌حل موقت توصیه شده است. این کار می‌تواند احتمال افشای داده از حافظه را به حداقل برساند.

توصیه می‌شود کاربران MongoDB فوراً وضعیت نسخه‌های خود را بررسی کرده، اقدامات اصلاحی را انجام دهند و همچنین دسترسی مستقیم سرور به کاربران ناشناس یا غیرمجاز را با لایه‌های امنیتی مناسب محدود کنند.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.