- -

Árbol de páginas

Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.

Tabla de contenidos


Gravedad y prioridad de la vulnerabilidad "MongoBleed"

Una reciente vulnerabilidad descubierta en Mongo permite el acceso a claves e información sensible de las instancias de Mongo. Esta vulnerabilidad tiene un exploit público (PoC) en Github y está siendo explotada en internet. En los avisos de CISA (EEUU) y CCN-CERT (AAPP españolas) se solicita su remediación inmediata.

Image Added

Según nuestro procedimiento de seguridad de gestión de parches y vulnerabilidades (véase https://www.upv.es/entidades/asic/normativa-interna/), la prioridad asignada a esta vulnerabilidad es ACTÚA AHORA (plazo 24h).

Image Added

Fuentes;

https://www.tenable.com/blog/cve-2025-14847-mongobleed-mongodb-memory-leak-vulnerability-exploited-in-the-wild 

https://www.ccn-cert.cni.es/es/seguridad-al-dia/alertas-ccn-cert/13122-ccn-cert-al-12-25-vulnerabilidad-critica-en-mongodb.html 

¿Cómo saber si mi servidor está afectado?

Utilice esta tabla para identificar las versiones MongoDB afectadas;

Versiones MongoDB afectadasVersiones MongoDB solucionadas
  • MongoDB 8.2.0 through 8.2.2
  • MongoDB 8.0.0 through 8.0.16
  • MongoDB 7.0.0 through 7.0.26
  • MongoDB 6.0.0 through 6.0.26
  • MongoDB 5.0.0 through 5.0.31
  • MongoDB 4.4.0 through 4.4.29
  • All MongoDB Server v4.2 versions
  • All MongoDB Server v4.0 versions
  • All MongoDB Server v3.6 versions
Upgrade to 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, or 4.4.30.

Fuente; https://jira.mongodb.org/browse/SERVER-115508 

Averiguar la versión en un equipo

Servidores MongoDb Linux y Windows;

Bloque de código
languagetext
mongod --version


En el caso de servidores Windows, si el comando no ha sido reconocido vaya al directorio de instalación;

Bloque de código
languagetext
cd "C:\Program Files\MongoDB\Server\7.0\bin"
mongod --version


Clientes MongoDB Linux y Windows;

Shell moderno;

Bloque de código
languagetext
mongosh --version


Shell antiguo;

Bloque de código
languagetext
mongo --version


Averiguar la versión en varios equipos usando la información de inventario interna

Si dispone de acceso a la aplicación de inventario interna, utilice el formulario "Vulnerabilidades. Listado de vulnerabilidades en equipos". En este formulario busque exactamente "MongoDB Detection"

Obtendrá la lista de equipos de su responsabilidad en los que se ha detectado una instancia de MongoDB;

Image Added

Acceda al detalle de la vulnerabilidad para comprobar si la versión está afectada por la vulnerabilidad;

Image Added


Solución a la vulnerabilidad

La solución recomendada por el fabricante es instalar el parche que lo soluciona.

Existe una medida de mitigación si la instalación de la actualización no es posible a corto plazo; consiste en deshabilitar la compresión zlib en el servidor.