مشاهده توییت های دیگر

Avatar
سیاوش حسین زاده
@syavash_hzd ·
حراج دیتای RAM در MongoDB با آسیب پذیری جدید | CVE-2025-14847

حراج دیتای RAM در MongoDB با آسیب پذیری جدید | CVE-2025-14847

آسیب‌پذیری CVE-2025-14847 با امتیاز ۸.۷ یعنی فاجعه امنیتی برای هر کسی که این دیتابیس رو توی Production داره. قصه از این قراره که پروتکل ارتباطی مونگو وقتی می‌خواد پکت‌های فشرده‌شده با Zlib رو باز کنه، توی چک کردن طول دیتا (Length Parameter) سوتی می‌ده. نتیجه؟ یه اتکر بدون نیاز به هیچ نوع Authenticationای می‌تونه دیتای موجود توی Heap Memory رو بالا بکشه.

این نشت حافظه اصلا شوخی نیست! وقتی از Uninitialized Memory حرف می‌زنیم، یعنی هر چیزی که توی RAM سرور لود شده، از Pointerهای سیستمی و اطلاعات وضعیت داخلی گرفته تا دیتای حساس بقیه یوزرها، همه‌اش در دسترسه. این اطلاعات مثل نقشه راه برای اتکر عمل می‌کنه تا حملات زنجیره‌ای و خطرناک‌تری رو روی کل زیرساخت شما سوار کنه. از ورژن‌های قدیمی ۳.۶ تا ۸.۲ جدید، تقریبا همه‌جا این نشت امنیتی وجود داره.

اگه ادمین سیستم یا Developer هستید، وقت رو تلف نکنید. سریعا به نسخه‌های پچ‌شده (مثل 8.0.17 یا 7.0.28) Upgrade کنید. اگه به هر دلیلی فعلا دستتون برای آپدیت بسته‌ست، Zlib رو توی تنظیمات networkMessageCompressors کلا Disable کنید و سوییچ کنید روی Snappy یا Zstd. امنیت توی لایه دیتابیس آخرین جاییه که باید توش تعلل کرد.

2

2 دیدگاه

  • آرزو نیکو

    دسامبر 30, 2025
    خطر CVE-2025-14847 توی دیتابیس‌های مونگو جدیه ها! اینکه نوشته بدون Authentication می‌شه Heap Memory رو دید، نشون می‌ده آپدیت به 8.0.17 دیگه از واجباته.
  • شهاب اکبری

    ژانویه 1, 2026
    ۸.۷ از ۱۰ ناموسا CVE-2025-14847 دیگه چه سمی بود! دیتابیس رو ول کنیم، هکر میتونه کل سرور رو به فنا بده با این باگ Zlib. دیس ایبل کردن Zlib راه حل خوبیه تا آپدیت کنیم.

دیدگاه خود را بنویسید

ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

خدمات حرفه‌ای تیم من!

با خدمات حرفه‌ای ما در طراحی سایت، پشتیبانی و بهینه‌سازی وردپرس، کسب‌وکار ها نگرانی فنی نخواهند داشت!