Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-8053-MongoDB — विवरण "CVE-2026-8053 जाँचकर्ता"-20260518-16h30-GMT+7 | Kitploit
उपकरण/GitHubGitHub/mgiay/cve-2026-8053-mongodb
भेद्यता स्कैनरभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsडेटाबेस सुरक्षा
GitHubmgiay/cve-2026-8053-mongodb

CVE-2026-8053-MongoDB

विवरण "CVE-2026-8053 जाँचकर्ता"-20260518-16h30-GMT+7

रिपॉजिटरी देखें
174 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-8053 — MongoDB Server Out-of-Bounds Write

अवलोकन

विशेषतामान
CVE कोडCVE-2026-8053
तकनीकी नामFlatBSON Duplicate Field Index Drift
भेद्यता प्रकारCWE-787 — Out-of-bounds Write
CVSS v4.08.7 (HIGH)
CVSS v3.18.8 (HIGH)
EPSS0.064% (20th percentile — कम शोषण संभावना)
KEV (Known Exploited)दर्ज नहीं
खोज की तिथिMongoDB आंतरिक
प्रकाशन तिथि12/05/2026
आरक्षित तिथि06/05/2026
NVD स्थितिPUBLISHED / Awaiting Analysis

विस्तृत विवरण

मूल कारण

यह भेद्यता MongoDB Server के time-series collection सिस्टम में मौजूद है। विशेष रूप से, त्रुटि निम्न कारण से होती है:

time-series bucket catalog के भीतर फ़ील्ड नाम (field name) और इंडेक्स (index) के बीच मैपिंग तंत्र में एक असंगतता (inconsistency)।

जब यह मैपिंग तंत्र विचलित (drift) हो जाता है, तो एक लेखन ऑपरेशन mongod प्रक्रिया में बफ़र सीमा से बाहर मेमोरी लेखन (out-of-bounds write) का कारण बन सकता है। कुछ शर्तों के तहत, यह मनमाना कोड निष्पादन (Remote Code Execution) तक बढ़ सकता है।

तकनीकी संदर्भ — FlatBSON और Time-Series Bucket Catalog

  • FlatBSON MongoDB द्वारा उपयोग किया जाने वाला आंतरिक बाइनरी सीरियलाइज़ेशन प्रारूप है, जो time-series ऑपरेशनों के लिए मानक BSON से अधिक अनुकूलित है।
  • Time-series bucket catalog एक डेटा संरचना है जो "bucket" का प्रबंधन करती है — प्रत्येक bucket में समय के अनुसार समूहीकृत कई time-series डेटा बिंदु होते हैं।
  • इस कैटलॉग के अंदर, त्वरित फ़ील्ड एक्सेस के लिए एक मैपिंग तालिका (field-name → index) बनाए रखी जाती है। जब यह मैपिंग डुप्लिकेट या गलत इंडेक्स (duplicate field index drift) होती है, तो बाद के लेखन ऑपरेशन आवंटित मेमोरी की सीमा के बाहर डेटा लिख सकते हैं।

शोषण की शर्तें

शर्तविवरण
प्रमाणीकरणआवश्यक — हमलावर के पास एक वैध MongoDB खाता होना चाहिए
अनुमतियाँडेटाबेस में लेखन अनुमति (write privilege) आवश्यक
उपयोगकर्ता सहभागिताआवश्यक नहीं
नेटवर्कनेटवर्क के माध्यम से दूरस्थ रूप से शोषण योग्य
जटिलताकम (attack complexity: LOW)

प्रभावित संस्करण

MongoDB शाखाप्रभावित संस्करणसंस्करण से पैच किया गया
5.0< 5.0.33≥ 5.0.33
6.0< 6.0.28≥ 6.0.28
7.0< 7.0.34≥ 7.0.34
8.0< 8.0.23≥ 8.0.23
8.2< 8.2.9≥ 8.2.9
8.3< 8.3.2≥ 8.3.2

नोट: 5.0 से पुराने संस्करण (4.x, 3.x) अपने समर्थन जीवनचक्र (EOL) के अंत तक पहुँच चुके हैं। यदि आप इन संस्करणों को चला रहे हैं, तो समर्थित शाखा में तुरंत अपग्रेड करें।


हमला वेक्टर (CVSS v4.0)```

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

| घटक | मान | अर्थ |
|------------|---------|---------|
| AV (Attack Vector) | **Network (N)** | नेटवर्क के माध्यम से दूरस्थ शोषण |
| AC (Attack Complexity) | **Low (L)** | कोई विशेष शर्त आवश्यक नहीं |
| AT (Attack Requirements) | **None (N)** | कोई पूर्वापेक्षा आवश्यक नहीं |
| PR (Privileges Required) | **Low (L)** | केवल लेखन अधिकार वाले उपयोगकर्ता की आवश्यकता |
| UI (User Interaction) | **None (N)** | पीड़ित की सहभागिता आवश्यक नहीं |
| VC/VI/VA (Vulnerable System) | **High / High / High** | संपूर्ण CIA ट्रायड प्रभावित |
| SC/SI/SA (Subsequent System) | **None** | अन्य सिस्टम पर कोई प्रभाव नहीं |

---

## निवारण मार्गदर्शन

### 1. मुख्य उपाय: MongoDB सर्वर अपग्रेड करें

यह **एकमात्र और पूर्ण** उपाय है। MongoDB सर्वर को संबंधित पैच किए गए संस्करण में अपग्रेड करें:```bash
# Kiểm tra phiên bản hiện tại
mongod --version

# Debian/Ubuntu — nâng cấp qua APT
sudo apt update
sudo apt install -y mongodb-org=<phiên-bản-đã-vá>

# RHEL/CentOS/Rocky — nâng cấp qua YUM/DNF
sudo yum update mongodb-org-<phiên-bản-đã-vá>

# Docker — pull image mới
docker pull mongo:<phiên-bản-đã-vá>

प्रत्येक ब्रांच के लिए विशिष्ट पैच संस्करण:

ब्रांचनमूना अपग्रेड कमांड (APT)
5.0sudo apt install -y mongodb-org=5.0.33
6.0sudo apt install -y mongodb-org=6.0.28
7.0sudo apt install -y mongodb-org=7.0.34
8.0sudo apt install -y mongodb-org=8.0.23
8.2sudo apt install -y mongodb-org=8.2.9
8.3sudo apt install -y mongodb-org=8.3.2

2. अस्थायी शमन उपाय (यदि तुरंत अपग्रेड नहीं कर सकते)

  • लेखन अनुमतियाँ सीमित करें — डेटाबेस उपयोगकर्ताओं के लिए अनावश्यक लेखन अनुमतियों की समीक्षा करें और उन्हें रद्द करें: ```javascript // Kiểm tra user có quyền ghi vào time-series collections db.getUsers({ showCredentials: false });
  • लॉग निगरानी — असामान्य संकेतों का पता लगाने के लिए MongoDB लॉग्स की निगरानी करें: ```bash tail -f /var/log/mongodb/mongod.log | grep -iE "error|assert|abort|segfault"
  • नेटवर्क सेगमेंटेशन — MongoDB पोर्ट (27017 डिफ़ॉल्ट) तक नेटवर्क एक्सेस सीमित करें, केवल विश्वसनीय trusted IPs से अनुमति दें: ```bash

    Sử dụng firewall (iptables / nftables / firewalld)

    sudo ufw allow from to any port 27017
  • प्रमाणीकरण सक्षम करें — सुनिश्चित करें कि MongoDB को mongod.conf में authorization: enabled के साथ कॉन्फ़िगर किया गया है: ```yaml security: authorization: enabled
  • टाइम-सीरीज़ कलेक्शन को अस्थायी रूप से अक्षम करें — यदि आप time-series सुविधा का उपयोग नहीं कर रहे हैं, तो पैच लागू होने तक time-series collections को अक्षम करने या न बनाने पर विचार करें।

3. अपग्रेड के बाद जाँच```bash

1. Xác nhận phiên bản mới

mongod --version

2. Kiểm tra trạng thái service

sudo systemctl status mongod

3. Kết nối và kiểm tra

mongosh --eval "db.version()"

4. Chạy script scan (đính kèm trong repo này)

sudo bash CVE-2026-8053-MongoDB-Fixed.sh

---

## स्कैनिंग टूल: `CVE-2026-8053-MongoDB-Fixed.sh`

बैश स्क्रिप्ट स्वचालित रूप से स्कैन करती है और आकलन करती है कि MongoDB सर्वर CVE-2026-8053 से प्रभावित है या नहीं। स्क्रिप्ट को **production** पर सुरक्षित रूप से चलाने के लिए डिज़ाइन किया गया है — सभी ऑपरेशन **read-only** मोड में होते हैं, MongoDB में कोई डेटा नहीं लिखा जाता।

### मुख्य विशेषताएँ

| सुविधा | विवरण |
|-----------|-------|
| इंस्टॉलेशन का पता लगाना | स्वचालित रूप से `mongod` और शेल (`mongosh`/`mongo`) का पथ ढूँढता है |
| संस्करण तुलना | स्थापित संस्करण की तुलना प्रभावित सूची (6 शाखाओं) से करता है |
| EOL पहचान | चेतावनी देता है यदि MongoDB जीवन-समाप्त शाखा (4.4 या उससे नीचे) में है |
| टाइम-सीरीज़ स्कैन | पूरे क्लस्टर में सभी time-series collections की सूची बनाता है |
| अनुमति जाँच | लिखने की अनुमति वाले उपयोगकर्ताओं की सूची — भेद्यता का फायदा उठाने के लक्ष्य |
| सुरक्षा जाँच | `authorization`, `bindIp`, `TLS/SSL` कॉन्फ़िगरेशन का मूल्यांकन करता है |
| रेप्लिका सेट समर्थन | कनेक्शन स्ट्रिंग `mongodb://host:port/?replicaSet=name` के माध्यम से कनेक्ट होता है |
| विविध आउटपुट | सामान्य मोड (रंग), quiet (exit code), JSON (CI/CD) |
| पूर्ण सुरक्षित | **0 लेखन ऑपरेशन** — सभी MongoDB कमांड read-only हैं |

### सिस्टम आवश्यकताएँ

| आवश्यकता | विवरण |
|----------|----------|
| ऑपरेटिंग सिस्टम | Linux (Ubuntu, Debian, RHEL, CentOS, Rocky, Alma, आदि) |
| Bash | ≥ 4.0 (associative array समर्थन) |
| MongoDB शेल | `mongosh` (अनुशंसित) या `mongo` (legacy) |
| OS अनुमतियाँ | `sudo` / `root` (कॉन्फ़िगरेशन फ़ाइल `/etc/mongod.conf` पढ़ने के लिए) |
| MongoDB अनुमतियाँ | उपयोगकर्ता के पास `system.users` पढ़ने और `listDatabases` चलाने की अनुमति |

### कमांड-लाइन पैरामीटर (CLI Options)
टूल डाउनलोड करें