
CVE-2025-14847 (MongoBleed) के लिए विश्लेषण और उपचार मार्गदर्शिका, MongoDB zlib संपीड़न मेमोरी प्रकटीकरण। इसमें पहचान संकेतक, शमन चरण और पैचिंग मार्गदर्शन शामिल है।
CVE-2025-14847, जिसे आमतौर पर MongoBleed के रूप में जाना जाता है, :contentReference[oaicite:0]{index=0} सर्वर को प्रभावित करने वाली एक उच्च-गंभीरता वाली सूचना प्रकटीकरण भेद्यता है।
यह भेद्यता एक दूरस्थ, अप्रमाणित हमलावर को zlib-संपीड़ित नेटवर्क संदेशों के अनुचित हैंडलिंग का शोषण करके सर्वर मेमोरी से संवेदनशील डेटा लीक करने की अनुमति देती है।
यह समस्या सक्रिय रूप से वास्तविक दुनिया में शोषित की जा रही है और डिफ़ॉल्ट संपीड़न कॉन्फ़िगरेशन का उपयोग करने वाली MongoDB तैनाती को प्रभावित करती है।
MongoDB डिफ़ॉल्ट रूप से सक्षम zlib का उपयोग करके नेटवर्क संदेश संपीड़न का समर्थन करता है।
यह भेद्यता zlib डीकंप्रेसन लॉजिक में मौजूद है जहाँ MongoDB वास्तविक डीकंप्रेस्ड डेटा लंबाई के बजाय आवंटित आउटपुट बफर का आकार गलत तरीके से लौटाता है।
जब विकृत संपीड़ित पैकेट भेजे जाते हैं:
भेद्य कोड पथ प्रमाणीकरण से पहले पहुंच योग्य है, जिससे इंटरनेट-एक्सपोज़्ड और आंतरिक रूप से पहुंच योग्य दोनों सर्वर असुरक्षित हो जाते हैं।
सफल शोषण से निम्नलिखित का प्रकटीकरण हो सकता है:
हालाँकि व्यक्तिगत मेमोरी लीक खंडित या अपूर्ण दिखाई दे सकते हैं, निरंतर शोषण से सार्थक डेटा एक्सपोज़र की संभावना बढ़ जाती है।
यह भेद्यता निम्नलिखित पैच किए गए रिलीज़ से पहले के MongoDB सर्वर संस्करणों को प्रभावित करती है:
| MongoDB शाखा | स्थिर संस्करण |
|---|---|
| 8.2 | 8.2.3 |
| 8.0 | 8.0.17 |
| 7.0 | 7.0.28 |
| 6.0 | 6.0.27 |
| 5.0 | 5.0.32 |
| 4.4 | 4.4.30 |
MongoDB Atlas तैनाती को पहले ही पैच किया जा चुका है।
प्रमाणीकरण से पहले होने वाली संदिग्ध या अप्रत्याशित गतिविधि के लिए MongoDB सर्वर लॉग की निगरानी करें, जो जांच, विकृत हैंडशेक या शोषण प्रयासों का संकेत दे सकती है।
निम्नलिखित से संबंधित लॉग प्रविष्टियों पर ध्यान दें:
MongoDB लॉग से प्रासंगिक संकेतकों को फ़िल्टर करने के लिए निम्नलिखित कमांड का उपयोग करें:
bash
grep -Ei "compress|decompress|zlib|handshake|authentication" /var/log/mongodb/mongod.log"""
संदिग्ध गतिविधि में शामिल हो सकते हैं:
प्रासंगिक टेलीमेट्री स्रोत:
MongoDB को अविश्वसनीय नेटवर्क से सीधे सुलभ नहीं होना चाहिए।
zlib संपीड़न को अक्षम करने से पैचिंग पूरी होने तक भेद्य कोड पथ हटा दिया जाता है।
कॉन्फ़िगरेशन उदाहरण:
net compression:
compressors: snappy
या कमांड लाइन के माध्यम से:
mongod --networkMessageCompressors snappy
MongoDB को ऊपर सूचीबद्ध पैच किए गए संस्करण में अपग्रेड करें।
भेद्यता की प्रकृति (मेमोरी प्रकटीकरण) को देखते हुए, यदि सर्वर पहुंच योग्य था तो संभावित एक्सपोज़र मान लें।
अनुशंसित अनुवर्ती कार्रवाइयाँ:
सलाहकार स्थिति
CVE-2025-14847 को CISA ज्ञात शोषित भेद्यता (KEV) सूची में जोड़ा गया है, जो वास्तविक दुनिया के शोषण की पुष्टि करता है और सुधार की प्राथमिकता बढ़ाता है।