MongoBleed: El regalito de Navidad que te lee la RAM (y tus claves/

D10X

Parece que Papá Noel no solo ha traído carbón este año, sino también un regalito en forma de CVE-2025-14847. Por lo visto, un iluminado de Elastic Security ha decidido que el día de Navidad era el momento perfecto para soltar un exploit público (bautizado como MongoBleed) que permite leer la memoria de instancias de MongoDB sin autenticación.

Afecta a versiones de hace una década y, básicamente, te permite sacar passwords en texto plano, keys de AWS y cualquier cosa que ande por la memoria del servidor solo con tener la IP. Kevin Beaumont ya ha avisado de que hay más de 200k instancias expuestas y el "bar is removed", o sea, que ahora cualquier script kiddie puede liarla parda.

Y esto ha llevado a : https://www.mediavida.com/foro/juegos/hackeo-masivo-a-ubisoft-730308

Al final, por mucha seguridad que creas tener, si sale una vulnerabilidad de este tipo y no parcheas al minuto ... En el caso de Ubi ha sido un despropósito, pero aquí lo de MongoDB puede ser una sangría de datos de proporciones bíblicas si no se corre a parchear.
Fuente: https://doublepulsar.com/merry-christmas-day-have-a-mongodb-security-incident-9537f54289eb

¿Cómo lo veis? ¿Algún afectado por aquí o estamos todos a salvo con nuestras DBs bien cerraditas?

Edit: Por si alguno anda despistado, la recomendación es clara: parchead YA.

5
Dek0

A partir del lunes que empiecen a salir las noticias de leaks por los canales y bots, empezaremos a ver qué sitios tiraban de MongoDB sin estar correctametne mantenidos, va a ser un show.

Tengo un amigo que curra con Elastic/Kibara y ya le he dado el aviso.

1 respuesta
Vedrfolnir

A favs, a mí estas cosas no me pillan porque soy el último mono, pero siempre me gusta ver cómo arde todo xD

1
B

#2 Se vienen estos días noticias de leaks masivos ya que el exploit es público. Para que lo entendáis, hasta un niño de 12 años en su casa puede hackear a cualquier compañía que tenga el MongoDB vulnerable expuesto a internet

2 respuestas
AikonCWD

#4 pero quien coño expone el backend/db a internet en lugar de una api o similar? yo flipo xd

2 2 respuestas
_LuZBeL_

Podeis explicar esto un poco porque no me aclaro, se supone que si han usado un servidor donde se almacene datos con mongoDB con tener la IP del servidor lo sacas?

Pero llevaria tiempo y el que lo supiera lo tendrá guardado...

1 respuesta
allmy

La página de Iberia no me carga xD
Llevo 24 minutos al teléfono con un agente y parece que esté haciendo todo en papel, dios mio. Habrán apagado todo como Ubi también?

Gif

#6 es simple, si el servidor de MongoDB esta expuesto a internet y es vulnerable, es cuestión de tiempo que lo hackeen, lo cual pueden hacer un dump de los datos.

#6_LuZBeL_:

Pero llevaría tiempo y el que lo supiera lo tendrá guardado...

existe Shodan

1
danyWTF

Instancias de mongo sin aplicarles parche en mas de 10 años? Cualquier empresa que caiga con esto lo tendrá bien merecido.

2 respuestas
laZAr0

#5, Pero ubisoft debe de tener como miles de servidores. Imagino que algún bot habrá encontrado un servidor de pruebas de algún desarrollador inútil con el puerto 27017 abierto, habrán leído la RAM con el exploit este y habrán encontrado en memoria credenciales o tokens de acceso a AWS o alguna red interna de ubisoft, y ya a partir de ahí la sangría. No creo que sea tan ridículo como tener expuesta a internet toda base de datos principal de producción, habrán encontrado alguna brecha que haya servido de puente.

#9 esto es verdad a medias, el bug puede existir en el código desde hace 10 años, pero se ha descubierto hace 2 días, y afecta a versiones bastante recientes, teniendo un MongoDB en un servidor nuevo en producción con la versión de noviembre de 2024 eres tan vulnerable como un servidor abandonado o desactualizado desde 2017.

D10X

#4 No, no es tan sencillo. Lo de Ubisoft, por ejemplo ... Primero se colaron en los servidores del juego, y de alli fueron a por la DB. Pero los servidores ya debían estar comprometidos, y al saltar lo de Mongobleed es cuando han aprovechado e ido a saco.

Supongo que tendrían acceso pero no podian pasar de alli hasta este exploit.

#5 Cualquiera que explote las ventajas que Mongodb promulga ... Pero vamos, q si, q es una barbaridad, pero no es el caso.

https://www.mongodb.com/es/products/tools/mongodb-query-api

#9 El parche es del dia de Navidad, esto afecta a versiones del Mongo de 2017 en adelante. No son buenas fechas para esto, mas en compañías grandes que tendrán un proceso de homologación de versiones.

1 respuesta
B
#11D10X:

Lo de Ubisoft, por ejemplo ... Primero se colaron en los servidores del juego, y de alli fueron a por la DB

Tiene sentido, al final muchas empresas ya están hackeadas pero no del todo, y los atacantes pueden esperar a que salga un 0day/1day para meterse donde no habían podido hasta el momento

Ivan69

¿como lo hubieseis gestionado si fueseis mongoDB? el patch salio el 19 de diciembre y las explicaciones/ejemplos es lo que salio en navidad.

En el patch salia como:

SERVER-115508 Make minimally sized buffers for uncompressed Messages

Que no lo hace parecer tan grave como es si no te adentras un poco mas.

Hiciese lo que hiciese creo que le hubiesen caido hostias por todos lados xD.

1 respuesta
r2d2rigo

#13 esto tiene una solucion muy facil, memset a todos los buffers (o calloc desde el principio). Pero si Mongo ya es una soberana mierda de por si, es demasiado pedirle a sus desarrolladores.

Usuarios habituales