image

600TB aan MongoDB-databases vrij toegankelijk via internet

woensdag 22 juli 2015, 14:12 door Redactie, 2 reacties

MongoDB is populaire databasesoftware die door allerlei websites en diensten wordt gebruikt, maar doordat tal van organisaties verouderde versies van de software hebben geïnstalleerd is zo'n 600TB aan databases vrij toegankelijk via internet. Dat stelt John Matherly, oprichter van zoekmachine Shodan.

Begin dit jaar waarschuwden onderzoekers dat zo'n 40.000 installaties van MongoDB door iedereen zonder wachtwoord zijn te benaderen. Via zijn eigen zoekmachine komt Matherly op een kleine 30.000 installaties uit. Iets wat hem verbaasde, omdat MongoDB standaard niet via internet toegankelijk zou moeten zijn. Dit blijkt echter pas recentelijk te zijn aangepast. Eind april van dit jaar verscheen de laatste versie die standaard door iedereen via het web te benaderen was. Verder onderzoek van Matherly wees uit dat het probleem met de standaardinstelling al in 2012 was gemeld.

Een configuratiebestand om het probleem te verhelpen werd een jaar later klaargezet, maar niet aan de installatie toegevoegd. Daardoor stond de onveilige instelling nog steeds als standaard ingeschakeld, tot eind april van dit jaar. Ondanks dat het probleem niet meer in nieuwe versies aanwezig is, zijn er nog steeds veel databases voor iedereen toegankelijk. Matherly ontdekte dat het voornamelijk om installaties gaat die bij cloudaanbieders zoals Digital Ocean, Amazon en Linode zijn ondergebracht. Het lijkt erop dat deze clouddiensten kwetsbare versies van MongoDB voor hun images gebruiken, waardoor hun klanten onveilige versies van de databasesoftware uitrollen.

Matherly besloot te kijken hoe groot de omvang van het probleem is en maakte verbinding met de openstaande databases. Het blijkt om bijna 600TB aan data te gaan. Veertig procent van de installaties gebruikt daarnaast een zeer oude versie van MongoDB, namelijk 1.8.1, die begin 2011 uitkwam. Matherly stelt dat dit soort problemen al jaren spelen en overal aanwezig zijn. Hij hoopt dan ook dat meer mensen naar de diensten gaan kijken die voor de gegevens in de databases verantwoordelijk zijn, in plaats van zich alleen op de webinterfaces te richten.

Reacties (2)
22-07-2015, 17:07 door Erik van Straten
Triest, maar al enige tijd bekend. In 2014 verzamelde en publiceerde un1c0rn.net gegevens van lekke sites (voornamelijk heartbleed, mongodb en mysql).

Die site is uit de lucht, maar via o.a. https://web.archive.org/web/20140625135827/http://un1c0rn.net/?module=hosts&action=list kun je nog wel een indruk krijgen (kennelijk kort na een scan op poort 27017 waardoor je uitsluitend MongoDB entries ziet). In 1 van de subpgina's zie ik o.a. "data_amcreditcard" staan, waarbij het natuurlijk best om een testserver zou kunnen gaan. Maar toch...
22-07-2015, 18:54 door karma4
Het is het big-data hype verhaal wat met mongo-db samen gaat. Marketing gedreven en nauwelijks bewust van ICT security aspecten. Niets nieuws, veel data leken komen uit die hoek met een "tijdelijke"installatie in de cloud.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.