设为首页收藏本站

安而遇随-随遇而安

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
安而遇随-随遇而安 首页 资讯 查看内容

全网约有4万MongoDB数据库完全不设防

2015-2-16 22:01| 发布者: 随便、先森。| 查看: 1103| 评论: 0|来自: freebuf

摘要: 近日三名德国学生发现,约40000个MongoDB数据库在无任何安全保护的情况下暴露于互联网,攻击者可以轻而易举的获得这些数据库的控制权限。FreeBuf科普:MongoDB简单介绍MongoDB是一种面向文档的跨平台的数据库,它使 ...

近日三名德国学生发现,约40000个MongoDB数据库在无任何安全保护的情况下暴露于互联网,攻击者可以轻而易举的获得这些数据库的控制权限。

FreeBuf科普:MongoDB简单介绍

MongoDB是一种面向文档的跨平台的数据库,它使用类似json的动态模式(BSON)文档来提高不同应用的数据集成度。MongoDB因其可伸缩性、高性能和高可用性而流行,针对非常复杂的体系结构,它仍是一种有效的解决方案。此外, MongoDB利用内存中计算来提高性能。

现如今许多机构都在使用MongoDB数据库,坏消息是将近40000个使用MongoDB的企业都暴露在黑客攻击的风险之中。

漏洞影响

德国萨尔州大学的三名学生Kai Greshake、Eric Petryka和Jens Heyens发现,作为几千个商业web服务器数据库的MongoDB,在没有一定防护措施的情况下暴露在互联网上。

德国的专家小组报告说,在不使用任何特殊的黑客工具的情况下,他们就能获得那些未采取保护措施的MongoDB数据库的读写权限。

“令人不安的结果是,有39890个MongoDB数据库暴露在互联网上,这其中包含一个未指名的法国电信公司的数据库,该数据库包含有800万用户的手机号码和住宅地址。”

利用安全漏洞,攻击者可以通过自动化扫描Web服务器上的TCP端口27017,在几个小时内就能定位所有受影响的服务器。此外,攻击者也可以使用流行的Shodan搜索引擎很容易地识别出可访问的MongoDB数据库。

官方回应

德国研究人员已经向MongoDB报告他们的发现,并向法国数据保护机构(CNIL)和联邦信息安全办公室提交了相关报告,并已将该问题通知给了受影响的机构。

MongoDB敦促其用户使用最新版本的数据库来避免该漏洞的影响。

 参考来源SecurityAffairs


鲜花

握手

雷人

路过

鸡蛋

相关阅读

最新评论

  • 解决 Wn10无法连接 蓝牙耳
  • Python之Selenium知识总结
  • 2万字带你了解Selenium全攻
  • 解决网站网页不能复制,不
  • 我对ddos攻击的见解以及ufo
论坛精选
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程
NTP放大反射DDOS攻
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程 图上是国外测的 本文实测 能有二三
DDOS:NTP、SSDP、DNS、SNMP、RIP 放大反射攻击、扫描脚本
DDOS:NTP、SSDP、D
NTP、SSDP、DNS、SNMP、RIP 放大反射攻击扫描脚本 不懂的 请自行谷歌 声明:本文转
返回顶部