پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

کشف آسیب‌پذیری خطرناک در MongoDB؛ افشای داده‌ها بدون احراز هویت

دی ۱۲, ۱۴۰۴ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – یک آسیب‌پذیری تازه کشف‌شده در پایگاه داده MongoDB این امکان را به مهاجمان می‌دهد تا بدون نیاز به احراز هویت، به اطلاعات ذخیره‌شده در حافظه سرور دسترسی پیدا کنند؛ موضوعی که بسیاری از نسخه‌های پرکاربرد این نرم‌افزار را در معرض خطر قرار داده است.

به گزارش کمیته رکن چهارم، یک آسیب‌پذیری با شدت بالا و با شناسه CVE-2025-14847 اخیراً در پایگاه داده MongoDB شناسایی شده که به مهاجمان اجازه می‌دهد بدون داشتن حساب کاربری، به بخش‌هایی از حافظه مقداردهی‌نشده سرور دسترسی پیدا کنند. این آسیب‌پذیری به‌دلیل مدیریت نادرست پارامترهای مربوط به طول داده‌ها در فشرده‌سازی Zlib به‌وجود آمده و امتیاز ۸.۷ را در سیستم CVSS کسب کرده است.

بر اساس اطلاعات منتشرشده، ناهماهنگی بین اندازه واقعی داده‌ها و طول اعلام‌شده در هدرهای فشرده‌سازی Zlib می‌تواند موجب افشای داده‌هایی از حافظه heap شود. شرکت MongoDB تأیید کرده است که این نقص امنیتی نسخه‌های گسترده‌ای از نرم‌افزار را شامل می‌شود؛ از جمله نسخه‌های ۸٫۲٫۰ تا ۸٫۲٫۳ و همچنین شاخه‌های مختلف از نسخه‌های ۸٫۰، ۷٫۰، ۶٫۰، ۵٫۰، ۴٫۴، و تمامی نسخه‌های سری‌های ۴٫۲، ۴٫۰ و ۳٫۶٫

بر اساس اطلاعیه رسمی منتشرشده، مشکل مذکور در نسخه‌های اصلاح‌شده شامل ۸٫۲٫۳، ۸٫۰٫۱۷، ۷٫۰٫۲۸، ۶٫۰٫۲۷، ۵٫۰٫۳۲ و ۴٫۴٫۳۰ برطرف شده است. MongoDB به کاربران توصیه کرده است که در سریع‌ترین زمان ممکن نرم‌افزار خود را به این نسخه‌ها به‌روزرسانی کنند.

در مواردی که امکان ارتقاء فوری وجود ندارد، غیرفعال کردن الگوریتم Zlib از طریق تغییر در تنظیمات networkMessageCompressors به‌عنوان راهکار موقت پیشنهاد شده است. MongoDB اعلام کرده که همچنان از الگوریتم‌های جایگزین مانند Snappy و Zstd پشتیبانی می‌کند.

MongoDB یکی از محبوب‌ترین پایگاه‌های داده NoSQL در جهان است که در بسیاری از سیستم‌های نرم‌افزاری، خدمات آنلاین و زیرساخت‌های سازمانی مورد استفاده قرار می‌گیرد. آسیب‌پذیری‌های امنیتی پیشین نیز نشان داده‌اند که عدم به‌روزرسانی به‌موقع این نوع نرم‌افزارها می‌تواند به نشت اطلاعات و حملات سایبری گسترده منجر شود. یافته‌های اخیر اهمیت توجه بیشتر به ایمن‌سازی زیرساخت‌های دیجیتال و به‌روزرسانی مداوم ابزارهای مورد استفاده را بار دیگر برجسته کرده است.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.