Turvanõrkused 52. nädalal: MongoDB, Fortinet ja TeamViewer

MongoDB hoiatab administraatoreid kriitilisest turvanõrkusest. Fortinet hoiatab aktiivselt ära kasutatava turvanõrkuse eest. TeamViewer DEXi turvanõrkused võimaldavad DoS-ründeid ja andmelekkeid.

MongoDB hoiatab administraatoreid kriitilise turvanõrkuse eest

MongoDB andmebaasitarkvaras tuvastati kriitiline turvanõrkus (CVE-2025-14847), mis mõjutab mitmeid MongoDB ja MongoDB Serveri versioone. Antud turvanõrkus tuleneb vigasest zlib-kompressiooni käsitlemisest, mille tõttu võib mõjutatud server saata initsialiseerimata mälu sisu ilma autentimiseta – see võib sisaldada tundlikku teavet, nagu paroolid või API võtmed, mida ründajad edasistes rünnakutes kasutada saavad.

Turvanõrkus mõjutab järgmiseid MongoDB versioone:

  • MongoDB 8.2.0 kuni 8.2.3
  • MongoDB 8.0.0 kuni 8.0.16
  • MongoDB 7.0.0 kuni 7.0.26
  • MongoDB 6.0.0 kuni 6.0.26
  • MongoDB 5.0.0 kuni 5.0.31
  • MongoDB 4.4.0 kuni 4.4.29
  • Kõik MongoDB Server v4.2 versioonid
  • Kõik MongoDB Server v4.0 versioonid
  • Kõik MongoDB Server v3.6 versioonid

MongoDB julgustab administraatoreid kohe uuendama mõjutatud versioone järgmistele parandatud versioonidele:

  • 8.2.3
  • 8.0.17
  • 7.0.28
  • 6.0.27
  • 5.0.32
  • 4.4.30

Kui üleminek uuele versioonile pole hetkel võimalik, siis soovitatav on zlib-kompressioon ajutiselt välja lülitada. (BC, OX).

Fortinet hoiatab aktiivselt ära kasutatava turvanõrkuse eest

Fortinet täheldas, et viimasel ajal hakati ära kasutama viie aasta vanust FortiOS SSL VPNi turvanõrkust (CVE-2020-12812), mis on hetkeseisuga ära kasutatav vaid konkreetsete konfiguratsiooniseadistuste puhul. CVE-2020-12812 (CVSS skoor: 5,2) on ebakorrektse autentimisega seotud haavatavus, mis võimaldab kasutajal ilma kaheastmelise autentimiseta edukalt sisse logida muutes kasutajanime tähesuurust (suuri ja väikseid tähti).

24. detsembril teavitas Fortinet, et praegusel hetkel vajab CVE-2020-12812 edukas ära kasutamine järgmisi konfiguratsioone:

  • FortiGate’is on loodud kohalikud kasutajakontod, millel on kahefaktoriline autentimine (2FA) ning mis viitavad LDAP-ile
  • Samad kasutajad peavad olema LDAP-serveris vähemalt ühe grupi liikmed
  • Vähemalt üks LDAP-grupp, mille liikmed on kahefaktorilise autentimisega kasutajad, peab olema FortiGate’is konfigureeritud ning seda gruppi peab kasutama autentimispoliitika, näiteks administraatorite, SSL-VPNi või IPsec-VPNi ligipääsuks.

Kui need eeltingimused on täidetud, võimaldab haavatavus LDAP-kasutajatel, kellel on seadistatud kahefaktoriline autentimine (2FA), mööduda 2FAst ning autentida end otse LDAPi kaudu (HN, Fortinet).

TeamViewer DEXi turvanõrkused võimaldavad DoS-ründeid ja andmelekkeid

TeamViewer DEX kliendi Content Distribution Service’is (NomadBranch.exe) on avastatud mitu turvanõrkust (CVE-2025-44016, CVE-2025-12687 ja CVE-2025-12687), mis mõjutavad versioone enne 25.11 ja mõningaid vanemaid harusid. Need turvanõrkused tulenevad ebakorrektsetest sisendite valideerimistest (CWE-20), mis võivad lubada ründajatel teostada koodi kaugkäitust, mõjutatud teenust kokku kukutada (DoS) või lekitada tundlikke andmeid. Turvanõrkuste ära kasutamiseks on vaja olla samas võrgus (adjacent network), näiteks ühises LAN-keskkonnas, ja seni pole teadaolevat antud turvanõrkusi ära kasutatud (CN).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 29.12.2025

open graph image