MongoDB w wersjach 3.4.x przed 3.4.10 oraz 3.5.x-development zawiera podatność w opcjonalnej funkcji kompresji protokołu sieciowego (networkMessageCompressors). Po jej włączeniu zdalny atakujący może doprowadzić do odmowy usługi (DoS) lub modyfikacji pamięci serwera.
▸ Pokaż oryginał (EN)
MongoDB 3.4.x before 3.4.10, and 3.5.x-development, has a disabled-by-default configuration setting, networkMessageCompressors (aka wire protocol compression), which exposes a vulnerability when enabled that could be exploited by a malicious attacker to deny service or modify memory.
Funkcja kompresji wiadomości sieciowych (networkMessageCompressors, znana też jako wire protocol compression) jest domyślnie wyłączona w MongoDB. Gdy administrator ją aktywuje, w mechanizmie obsługi skompresowanych wiadomości ujawnia się podatność, którą może wykorzystać nieuwierzytelniony, zdalny atakujący. Wysłanie odpowiednio spreparowanych pakietów sieciowych może skutkować nieprawidłową obsługą pamięci lub awarią procesu.
Atakujący może spowodować niedostępność serwera bazy danych (DoS) lub dokonać nieautoryzowanej modyfikacji zawartości pamięci procesu MongoDB, co może prowadzić do naruszenia integralności danych lub dalszego kompromitowania systemu.
Należy zaktualizować MongoDB do wersji 3.4.10 lub nowszej. Jako natychmiastowe obejście, jeśli aktualizacja nie jest możliwa, należy upewnić się, że opcja networkMessageCompressors pozostaje wyłączona (jest to konfiguracja domyślna). Szczegóły dostępne w referencjach producenta: https://jira.mongodb.org/browse/SERVER-31273
MongoDB w wersjach 3.4.x przed 3.4.10 oraz gałąź deweloperska 3.5.x, wyłącznie gdy opcja networkMessageCompressors (kompresja protokołu sieciowego) jest ręcznie włączona przez administratora.
Podatność dotyczy wyłącznie instalacji, w których administrator świadomie włączył funkcję kompresji protokołu sieciowego — domyślna konfiguracja MongoDB nie jest narażona.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HMongodb
APPMongodb3.4.0 – 3.4.10 (bez)
Powiązane podatności
Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON
Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...
MongoDB – wyczerpanie pamięci przez wyrażenia generujące duże tablice (DoS)
MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index
MongoDB: DoS przez nieprawidłowe polecenie transakcji — CWE-617