MongoDB is populaire databasesoftware die door allerlei websites en diensten wordt gebruikt, maar doordat tal van organisaties verouderde versies van de software hebben geïnstalleerd is zo'n 600TB aan databases vrij toegankelijk via internet. Dat stelt John Matherly, oprichter van zoekmachine Shodan.
Begin dit jaar waarschuwden onderzoekers dat zo'n 40.000 installaties van MongoDB door iedereen zonder wachtwoord zijn te benaderen. Via zijn eigen zoekmachine komt Matherly op een kleine 30.000 installaties uit. Iets wat hem verbaasde, omdat MongoDB standaard niet via internet toegankelijk zou moeten zijn. Dit blijkt echter pas recentelijk te zijn aangepast. Eind april van dit jaar verscheen de laatste versie die standaard door iedereen via het web te benaderen was. Verder onderzoek van Matherly wees uit dat het probleem met de standaardinstelling al in 2012 was gemeld.
Een configuratiebestand om het probleem te verhelpen werd een jaar later klaargezet, maar niet aan de installatie toegevoegd. Daardoor stond de onveilige instelling nog steeds als standaard ingeschakeld, tot eind april van dit jaar. Ondanks dat het probleem niet meer in nieuwe versies aanwezig is, zijn er nog steeds veel databases voor iedereen toegankelijk. Matherly ontdekte dat het voornamelijk om installaties gaat die bij cloudaanbieders zoals Digital Ocean, Amazon en Linode zijn ondergebracht. Het lijkt erop dat deze clouddiensten kwetsbare versies van MongoDB voor hun images gebruiken, waardoor hun klanten onveilige versies van de databasesoftware uitrollen.
Matherly besloot te kijken hoe groot de omvang van het probleem is en maakte verbinding met de openstaande databases. Het blijkt om bijna 600TB aan data te gaan. Veertig procent van de installaties gebruikt daarnaast een zeer oude versie van MongoDB, namelijk 1.8.1, die begin 2011 uitkwam. Matherly stelt dat dit soort problemen al jaren spelen en overal aanwezig zijn. Hij hoopt dan ook dat meer mensen naar de diensten gaan kijken die voor de gegevens in de databases verantwoordelijk zijn, in plaats van zich alleen op de webinterfaces te richten.
Deze posting is gelocked. Reageren is niet meer mogelijk.