کمیته رکن چهارم – آسیبپذیری بحرانی تازهای در MongoDB شناسایی شده که به مهاجمان اجازه میدهد بدون ورود به سیستم، با بهرهگیری از نقصی در فشردهسازی zlib به دادههای حساس حافظه سرور دسترسی یابند.

به گزارش کمیته رکن چهارم، آسیبپذیری خطرناکی در پایگاه داده MongoDB شناسایی شده که به مهاجمان امکان میدهد تنها با ارسال درخواستهای دستکاریشده، بدون نیاز به ورود یا احراز هویت، به اطلاعات ذخیرهشده در حافظه موقت سرور دسترسی پیدا کنند. این آسیبپذیری که با شناسه CVE-2025-14847 ثبت شده، در لایه انتقال شبکه و در نحوه مدیریت فشردهسازی zlib رخ میدهد.
بررسیهای فنی نشان میدهد این نقص ناشی از ناهماهنگی در فیلدهای طول (Length Fields) در هدرهای فشردهسازی است که باعث میشود هنگام پاسخدهی سرور، قطعاتی از حافظه بازنشانینشده (Uninitialized Heap Memory) به کلاینت بازگردد. از آنجا که این فرآیند پیش از فعالسازی سیستم احراز هویت رخ میدهد، مهاجمان میتوانند در همان مراحل اولیه ارتباط، حمله را آغاز کنند.
اطلاعات در معرض خطر شامل موارد حساسی مانند گذرواژههای پایگاه داده، کلیدهای دسترسی به سرویسهای ابری نظیر AWS، توکنهای نشست کاربران، و دادههای کششده مانند کوئریها و اسناد قبلی است. این آسیبپذیری طیف گستردهای از نسخههای MongoDB را در بر میگیرد که در جدول زیر آمده است:
| سری نسخه | نسخههای آسیبپذیر | نسخه اصلاحشده |
|---|---|---|
| ۸٫۲ | ۸٫۲٫۰ تا ۸٫۲٫۳ | ۸٫۲٫۳ و بالاتر |
| ۸٫۰ | ۸٫۰٫۰ تا ۸٫۰٫۱۶ | ۸٫۰٫۱۷ و بالاتر |
| ۷٫۰ | ۷٫۰٫۰ تا ۷٫۰٫۲۶ | ۷٫۰٫۲۸ و بالاتر |
| ۶٫۰ | ۶٫۰٫۰ تا ۶٫۰٫۲۶ | ۶٫۰٫۲۷ و بالاتر |
| ۵٫۰ | ۵٫۰٫۰ تا ۵٫۰٫۳۱ | ۵٫۰٫۳۲ و بالاتر |
| ۴٫۴ | ۴٫۴٫۰ تا ۴٫۴٫۲۹ | ۴٫۴٫۳۰ و بالاتر |
| قدیمی | تمام نسخههای ۴٫۲، ۴٫۰ و ۳٫۶ | باید ارتقا یابند |
با توجه به انتشار عمومی کدهای اثبات مفهوم (PoC) برای این آسیبپذیری در گیتهاب، اتخاذ اقدامات فوری برای جلوگیری از سوءاستفاده ضروری است. کارشناسان توصیه میکنند:
-
سرورهای MongoDB را فوراً به نسخههای اصلاحشده ارتقا دهید.
-
در صورت عدم امکان ارتقاء فوری، فشردهسازی zlib را در تنظیمات غیر فعال کنید.
-
دسترسی به پورت ۲۷۰۱۷ را فقط به IPهای مشخص محدود نمایید.
-
پس از بهروزرسانی، تمام گذرواژهها، توکنها و کلیدهای حساس را تغییر دهید.
این آسیبپذیری با توجه به گستره نسخههای تحت تأثیر و امکان سوءاستفاده بدون نیاز به احراز هویت، یکی از جدیترین تهدیدات امنیتی برای زیرساختهای مبتنی بر MongoDB به شمار میرود و مستلزم واکنش فوری مدیران سامانههاست.
