CRITICAL🇬🇧 English

CVE-2017-15535

MongoDB: podatność w kompresji protokołu sieciowego — DoS i modyfikacja pamięci

CVSS 9.1v3.0pub. 2017-11-01upd. 2026-05-13

MongoDB w wersjach 3.4.x przed 3.4.10 oraz 3.5.x-development zawiera podatność w opcjonalnej funkcji kompresji protokołu sieciowego (networkMessageCompressors). Po jej włączeniu zdalny atakujący może doprowadzić do odmowy usługi (DoS) lub modyfikacji pamięci serwera.

Pokaż oryginał (EN)

MongoDB 3.4.x before 3.4.10, and 3.5.x-development, has a disabled-by-default configuration setting, networkMessageCompressors (aka wire protocol compression), which exposes a vulnerability when enabled that could be exploited by a malicious attacker to deny service or modify memory.

🤖 Analiza AI
Jak działa

Funkcja kompresji wiadomości sieciowych (networkMessageCompressors, znana też jako wire protocol compression) jest domyślnie wyłączona w MongoDB. Gdy administrator ją aktywuje, w mechanizmie obsługi skompresowanych wiadomości ujawnia się podatność, którą może wykorzystać nieuwierzytelniony, zdalny atakujący. Wysłanie odpowiednio spreparowanych pakietów sieciowych może skutkować nieprawidłową obsługą pamięci lub awarią procesu.

Skutki

Atakujący może spowodować niedostępność serwera bazy danych (DoS) lub dokonać nieautoryzowanej modyfikacji zawartości pamięci procesu MongoDB, co może prowadzić do naruszenia integralności danych lub dalszego kompromitowania systemu.

Mitygacja

Należy zaktualizować MongoDB do wersji 3.4.10 lub nowszej. Jako natychmiastowe obejście, jeśli aktualizacja nie jest możliwa, należy upewnić się, że opcja networkMessageCompressors pozostaje wyłączona (jest to konfiguracja domyślna). Szczegóły dostępne w referencjach producenta: https://jira.mongodb.org/browse/SERVER-31273

Kogo dotyczy

MongoDB w wersjach 3.4.x przed 3.4.10 oraz gałąź deweloperska 3.5.x, wyłącznie gdy opcja networkMessageCompressors (kompresja protokołu sieciowego) jest ręcznie włączona przez administratora.

Uwagi

Podatność dotyczy wyłącznie instalacji, w których administrator świadomie włączył funkcję kompresji protokołu sieciowego — domyślna konfiguracja MongoDB nie jest narażona.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Mongodb

    APP
    Mongodb
    3.4.0 – 3.4.10 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-13072CRITICAL9.2PL ✓ten sam produkt

Heap Buffer Overflow w MongoDB (tryb compute) podczas przetwarzania BSON

CVE-2025-14847HIGH8.7⚠ KEVten sam produkt

Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by ...

CVE-2026-13056HIGH7.1PL ✓ten sam produkt

MongoDB – wyczerpanie pamięci przez wyrażenia generujące duże tablice (DoS)

CVE-2026-13055HIGH7.1PL ✓ten sam produkt

MongoDB: DoS poprzez wyrażenie agregacji $_internalIndexKey z compound wildcard index

CVE-2026-13058HIGH7.1PL ✓ten sam produkt

MongoDB: DoS przez nieprawidłowe polecenie transakcji — CWE-617