Hoşgeldin Misafir

MongoDB Kullananlar İçin Acil Güncelleme Uyarısı

Asım Gürsoy

mersin
27 Mar 2020
8,833 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
MongoDB’de kimlik doğrulama gerektirmeden bellek sızıntısına yol açabilen ciddi bir güvenlik açığı açıklandı. CVE-2025-14847 olarak takip edilen bu zafiyetin CVSS skoru 8.7 ve uzaktan, yetkisiz bir istemcinin heap bellekte başlatılmamış verileri okuyabilmesine imkân tanıyor.

Açığın kaynağı, MongoDB’nin zlib sıkıştırmalı ağ protokolünde uzunluk alanlarının hatalı işlenmesi. Özetle; paket başlığında belirtilen uzunluk ile gerçek veri uzunluğu uyuşmadığında, sunucu bellekte rastgele kalmış verileri istemciye döndürebiliyor. Bu da iç durum bilgileri, bellek işaretçileri veya başka hassas verilerin sızmasına yol açabiliyor.

Zafiyet, MongoDB Server’ın çok geniş bir sürüm aralığını etkiliyor. 3.6’dan başlayıp 8.2.x sürümlerine kadar uzanan neredeyse tüm aktif ve EOL’a yakın sürümler risk altında. MongoDB, açığın 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 ve 4.4.30 sürümleriyle giderildiğini açıkladı.

Önemli nokta şu: Saldırı için herhangi bir kullanıcı hesabı veya kimlik doğrulama gerekmiyor. Yani internete açık bir MongoDB sunucusu, yalnızca bu zafiyet üzerinden bilgi sızıntısına maruz kalabiliyor. MongoDB de bu nedenle güncellemenin acil olduğunu özellikle vurguluyor.

Eğer hemen güncelleme yapmak mümkün değilse, geçici önlem olarak zlib sıkıştırmasının kapatılması öneriliyor. MongoDB, zlib yerine snappy veya zstd sıkıştırma algoritmalarının kullanılabileceğini belirtiyor. Ancak bu yalnızca bir geçici çözüm; kalıcı çözüm doğrudan güncelleme.

Güvenlik firmalarına göre bu tür bellek sızıntıları tek başına “tam ele geçirme” anlamına gelmeyebilir, ancak saldırganlara sistemin iç yapısı hakkında ciddi ipuçları verebilir ve daha ileri saldırılar için zemin hazırlayabilir.

Özetle: MongoDB kullanıyorsanız ve sürümünüz güncel değilse, bu açık sessiz ama tehlikeli bir risk oluşturuyor. İnternete açık MongoDB servisleri için güncelleme geciktirilmemeli.
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,255 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
MongoDB kullanıcıları, güvenlik açıklarını önlemek için en güncel sürüme geçmeli. Özellikle güvenlik yamalarını içeren 4.4 ve 5.0 sürümlerini güncellemek kritik. Ayrıca, erişim izinlerini ve ağ güvenliğini gözden geçirerek önlem alın.