MongoDB hoiatab administraatoreid kriitilise turvanõrkuse eest
MongoDB andmebaasitarkvaras tuvastati kriitiline turvanõrkus (CVE-2025-14847), mis mõjutab mitmeid MongoDB ja MongoDB Serveri versioone. Antud turvanõrkus tuleneb vigasest zlib-kompressiooni käsitlemisest, mille tõttu võib mõjutatud server saata initsialiseerimata mälu sisu ilma autentimiseta – see võib sisaldada tundlikku teavet, nagu paroolid või API võtmed, mida ründajad edasistes rünnakutes kasutada saavad.
Turvanõrkus mõjutab järgmiseid MongoDB versioone:
- MongoDB 8.2.0 kuni 8.2.3
- MongoDB 8.0.0 kuni 8.0.16
- MongoDB 7.0.0 kuni 7.0.26
- MongoDB 6.0.0 kuni 6.0.26
- MongoDB 5.0.0 kuni 5.0.31
- MongoDB 4.4.0 kuni 4.4.29
- Kõik MongoDB Server v4.2 versioonid
- Kõik MongoDB Server v4.0 versioonid
- Kõik MongoDB Server v3.6 versioonid
MongoDB julgustab administraatoreid kohe uuendama mõjutatud versioone järgmistele parandatud versioonidele:
- 8.2.3
- 8.0.17
- 7.0.28
- 6.0.27
- 5.0.32
- 4.4.30
Kui üleminek uuele versioonile pole hetkel võimalik, siis soovitatav on zlib-kompressioon ajutiselt välja lülitada. (BC, OX).
Fortinet hoiatab aktiivselt ära kasutatava turvanõrkuse eest
Fortinet täheldas, et viimasel ajal hakati ära kasutama viie aasta vanust FortiOS SSL VPNi turvanõrkust (CVE-2020-12812), mis on hetkeseisuga ära kasutatav vaid konkreetsete konfiguratsiooniseadistuste puhul. CVE-2020-12812 (CVSS skoor: 5,2) on ebakorrektse autentimisega seotud haavatavus, mis võimaldab kasutajal ilma kaheastmelise autentimiseta edukalt sisse logida muutes kasutajanime tähesuurust (suuri ja väikseid tähti).
24. detsembril teavitas Fortinet, et praegusel hetkel vajab CVE-2020-12812 edukas ära kasutamine järgmisi konfiguratsioone:
- FortiGate’is on loodud kohalikud kasutajakontod, millel on kahefaktoriline autentimine (2FA) ning mis viitavad LDAP-ile
- Samad kasutajad peavad olema LDAP-serveris vähemalt ühe grupi liikmed
- Vähemalt üks LDAP-grupp, mille liikmed on kahefaktorilise autentimisega kasutajad, peab olema FortiGate’is konfigureeritud ning seda gruppi peab kasutama autentimispoliitika, näiteks administraatorite, SSL-VPNi või IPsec-VPNi ligipääsuks.
Kui need eeltingimused on täidetud, võimaldab haavatavus LDAP-kasutajatel, kellel on seadistatud kahefaktoriline autentimine (2FA), mööduda 2FAst ning autentida end otse LDAPi kaudu (HN, Fortinet).
TeamViewer DEXi turvanõrkused võimaldavad DoS-ründeid ja andmelekkeid
TeamViewer DEX kliendi Content Distribution Service’is (NomadBranch.exe) on avastatud mitu turvanõrkust (CVE-2025-44016, CVE-2025-12687 ja CVE-2025-12687), mis mõjutavad versioone enne 25.11 ja mõningaid vanemaid harusid. Need turvanõrkused tulenevad ebakorrektsetest sisendite valideerimistest (CWE-20), mis võivad lubada ründajatel teostada koodi kaugkäitust, mõjutatud teenust kokku kukutada (DoS) või lekitada tundlikke andmeid. Turvanõrkuste ära kasutamiseks on vaja olla samas võrgus (adjacent network), näiteks ühises LAN-keskkonnas, ja seni pole teadaolevat antud turvanõrkusi ära kasutatud (CN).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 29.12.2025