
دليل تحليل تقني ومعالجة لـ CVE-2025-14847 (MongoBleed)، وهي ثغرة كشف ذاكرة عالية الخطورة في ضغط zlib الخاص بـ MongoDB. يتضمن طرق الكشف، أوامر تحليل السجلات، خطوات التخفيف، وإجراءات الاستجابة بعد الاستغلال.
CVE-2025-14847، المشار إليه عادةً باسم MongoBleed، هو ثغرة كشف معلومات عالية الخطورة تؤثر على :contentReference[oaicite:0]{index=0} Server.
تسمح الثغرة لمهاجم عن بعد، غير مصادق بتسريب بيانات حساسة من ذاكرة الخادم عن طريق استغلال المعالجة غير الصحيحة لرسائل الشبكة المضغوطة باستخدام zlib.
يتم استغلال المشكلة بنشاط في البيئة الحقيقية وتؤثر على نشر MongoDB باستخدام تكوين الضغط الافتراضي.
يدعم MongoDB ضغط رسائل الشبكة باستخدام zlib، وهو مفعل افتراضيًا.
توجد الثغرة في منطق فك ضغط zlib حيث يُرجع MongoDB حجم المخزن المؤقت للإخراج المخصص بدلاً من طول البيانات المفكوكة الفعلي.
عند إرسال حزم مضغوطة مشوهة:
مسار الشفرة المعرض للثغرة يمكن الوصول إليه قبل المصادقة، مما يجعل الخوادم المعرضة للإنترنت والتي يمكن الوصول إليها داخليًا عرضة للخطر.
قد يؤدي الاستغلال الناجح إلى الكشف عن:
على الرغم من أن تسريبات الذاكرة الفردية قد تظهر متقطعة أو غير مكتملة، فإن الاستغلال المستمر يزيد من احتمالية التعرض الهادف للبيانات.
تؤثر الثغرة على إصدارات MongoDB Server السابقة للإصدارات المصححة التالية:
| فرع MongoDB |
|---|
تم بالفعل تصحيح نشر MongoDB Atlas.
راقب سجلات خادم MongoDB بحثًا عن أي نشاط مشبوه أو غير متوقع يحدث قبل المصادقة، والذي قد يشير إلى استكشاف أو مصافحة مشوهة أو محاولات استغلال.
ركز على إدخالات السجل المتعلقة بـ:
استخدم الأمر التالي لتصفية المؤشرات ذات الصلة من سجلات MongoDB:
grep -Ei "compress|decompress|zlib|handshake|authentication" /var/log/mongodb/mongod.log
قد يتضمن النشاط المشبوه:
مصادر القياس عن بعد ذات الصلة:
لا ينبغي أن يكون MongoDB قابلاً للوصول المباشر من الشبكات غير الموثوقة.
يؤدي تعطيل ضغط zlib إلى إزالة مسار الشفرة المعرض للثغرة حتى اكتمال التصحيح.
مثال على التكوين:
net:
compression:
compressors: snappy
أو عبر سطر الأوامر:
mongod --networkMessageCompressors snappy
قم بترقية MongoDB إلى إصدار مصحح مذكور أعلاه.
نظرًا لطبيعة الثغرة (كشف الذاكرة)، افترض احتمالية التعرض إذا كان الخادم قابلاً للوصول.
الإجراءات المتابعة الموصى بها:
تمت إضافة CVE-2025-14847 إلى كتالوج الثغرات المستغلة المعروفة (KEV) التابع لـ CISA، مما يؤكد الاستغلال في العالم الحقيقي ويزيد من أولوية المعالجة.
| الإصدار المصحح |
|---|
| 8.2 | 8.2.3 |
| 8.0 | 8.0.17 |
| 7.0 | 7.0.28 |
| 6.0 | 6.0.27 |
| 5.0 | 5.0.32 |
| 4.4 | 4.4.30 |