<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Утечка 800 млн email через СУБД MongoDB сервиса подтверждени...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html</link>
    <description>Исследователь безопасности Боб Дьяченко (Bob Diachenko) &lt;br&gt;обнаружил (https://securitydiscovery.com/800-million-emails-leaked-online-by-email-verification-service/) наличие неограниченного доступа к БД, включающей сведения о  800 млн email-адресов (размер загруженных данных - 150 ГБ). Помимо email более 4 млн&lt;br&gt;записей также содержали номер телефона  и такие сведения, как область деятельности, адрес, ФИО, пол, IP-адрес и  время последней активности.&lt;br&gt;Выборочная проверка показала, что это новая отдельно собранная база, а не просто компоновка информации на основе других утечек адресов.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Утечка вызвана ошибкой при настройке СУБД MongoDB, в результате которой доступ к БД не был ограничен и данные были выставлены для всего интернета без аутентификации. Данные были собраны компанией Verifications.io, предоставляющей для предприятий сервис по подтверждению email-адресов перед отправкой массовых рассылок. Примечательно, что это не первая подобная находка Боба Дьяченко, прошлой осенью он выявил (https://www.opennet</description>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (Последний из могикан.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#91</link>
    <pubDate>Fri, 05 Mar 2021 11:44:59 GMT</pubDate>
    <description>&amp;gt; ну, короче, добрый совет - рассматривай ее в виде виртуалки (благо, ресурсов &lt;br&gt;&amp;gt; нужно минимум).&lt;br&gt;&amp;gt; И на каждое, сц-ко, _каждое_ мельчайшее изменение конфигурации - снапшот.&lt;br&gt;&amp;gt; Потому что она имеет такое прекраснейшее свойство, эту самую конфигурацию внезапно терять &lt;br&gt;&amp;gt; или портить, причем непонятно, почему.&lt;br&gt;&amp;gt; Ну и добро пожаловать в XXI век - когда конфигурация делается тысячекратным &lt;br&gt;&amp;gt; мышекликаньем, но поручить это дело неграм нельзя, потому что они не &lt;br&gt;&amp;gt; смогут написать запрос.&lt;br&gt;&lt;br&gt;А если смотреть глубже то в веб все переносят.На луркморе были правы.Планшеты-терминалы и ВЭБ)&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (EgorData)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#90</link>
    <pubDate>Fri, 15 Mar 2019 01:17:01 GMT</pubDate>
    <description>&amp;gt; Без этой базы мне эта новость нафиг не нужна &lt;br&gt;&lt;br&gt;Тоже об этом подумал)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (Анонимус2)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#89</link>
    <pubDate>Wed, 13 Mar 2019 19:08:54 GMT</pubDate>
    <description>&amp;gt;это все очень здорово в эпоху одноразовых инстансов с плавающими айпишниками, размещенных где-то хз где, &quot;зато дешево&quot;.&lt;br&gt;&lt;br&gt;Вы админку Амазона хоть раз видели? По умолчанию в ней доступ ко всем сервисам закрыт и чтобы открыть монгу наружу - надо специально это сделать. Но виноваты конечно облака и контейнеры.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (пох)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#88</link>
    <pubDate>Tue, 12 Mar 2019 14:31:53 GMT</pubDate>
    <description>&amp;gt; и себе смотри доступ не отруби, это типовая ошибка начинающих монговодов ;-)&lt;br&gt;&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID3/116773.html#83 - во, первый пришел ;-)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (пох)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#87</link>
    <pubDate>Tue, 12 Mar 2019 14:28:57 GMT</pubDate>
    <description>&amp;gt; security:&lt;br&gt;&amp;gt;  authorization: enabled&lt;br&gt;&lt;br&gt;молодец, заявление по собственному желанию сам напишешь, или на тебя компании подать в суд, для получения компенсаций за потерянную выгоду, поскольку ты вот сейчас сломал нахрен доступ (и себе заодно, поскольку про bypass вспомнил уже потом, да и есть ли там локальный клиент или доступ к репо для его установки - не факт, так что починить уже ничего не сможешь) ? &lt;br&gt;&lt;br&gt;вот так оно у любителей простых решений всегда и бывает.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (пох)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#86</link>
    <pubDate>Tue, 12 Mar 2019 14:13:59 GMT</pubDate>
    <description>&amp;gt; Во всяком случае из текущего комментария прекрасно видно, что монгой ты не то что не&lt;br&gt;&amp;gt; пользовался - ты даже мануала в край глаза ни разу не просмотрел.&lt;br&gt;&lt;br&gt;у нее есть мануал? Ну посмешили. У нее есть невразумительная гуановика (с неочевидным, кстати, доступом к устаревшим версиям), порезанная на странички доступного пониманию девляпсьего мозжечка размера, поэтому как только ты пытаешься разобраться в чем-то сложном - у тебя мгновенно окажется два десятка открытых табов, из которых, конечно, ты рано или поздно извлечешь нужную и полезную копипасту, но объяснения концепций - не для ее авторов.&lt;br&gt;Так что копируй сразу со stackoverflow, там оно хотя бы в одном месте.&lt;br&gt;&lt;br&gt;&amp;gt; Потому что если бы ты взял пару тройку часов на ознакомление - то этого хватило бы что-бы знать&lt;br&gt;&amp;gt; что связь нод в кластере монго идет с использованием ключей или x509 сертификатов.&lt;br&gt;&lt;br&gt;или идет без всяких сертификатов, как оно у всех кто ей на самом деле пользуется, а не вику почитал с пятого на десятое или учебную среду развернул на коленках, и</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (анонн)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#85</link>
    <pubDate>Tue, 12 Mar 2019 13:49:23 GMT</pubDate>
    <description>&amp;gt; Знаешь  пох, я таки понял почему ты пишешь во всех подряд &lt;br&gt;&amp;gt; новостях - это потому что ты НИХРЕНА ни о чем не знаешь.&lt;br&gt;&lt;br&gt;&amp;#171;Здесь так принято!&amp;#187;.&lt;br&gt;&amp;gt; я таки понял&lt;br&gt;&lt;br&gt;На третий день Зоркий Глаз заметил, что у сарая нет одной стены ))&lt;br&gt;</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#84</link>
    <pubDate>Tue, 12 Mar 2019 11:18:25 GMT</pubDate>
    <description>&amp;gt; ну в целом так и есть - с поправкой что если бы &lt;br&gt;&amp;gt; ты манд...монгу использовал так же как, в большинстве случаев, mysql, то &lt;br&gt;&amp;gt; так же просто было бы закрыть.&lt;br&gt;&amp;gt; например, как и mysql на большинстве васян-хостов, просто не слушать сеть кроме &lt;br&gt;&amp;gt; 127.0.0.1 &lt;br&gt;&amp;gt; а когда начинается то, где монгу заменить можно только таким же уг &lt;br&gt;&amp;gt; - т.е, отказоустойчивые кластеры, может быть с шардингом - тут сразу &lt;br&gt;&amp;gt; все становится очень грустно, и сразу понимаешь, что придумывали все это &lt;br&gt;&amp;gt; незамутненные личности, уверенные что их данные никому не нужны.&lt;br&gt;&lt;br&gt;Знаешь  пох, я таки понял почему ты пишешь во всех подряд новостях - это потому что ты НИХРЕНА ни о чем не знаешь.&lt;br&gt;Во всяком случае из текущего комментария прекрасно видно, что монгой ты не то что не пользовался - ты даже мануала в край глаза ни разу не просмотрел.&lt;br&gt;Потому что если бы ты взял пару тройку часов на ознакомление - то этого хватило бы что-бы знать что связь нод в кластере монго идет с использованием ключей или x509 сертификатов. Внезапно, да? Наш похуеват</description>
</item>

<item>
    <title>Утечка 800 млн email через СУБД MongoDB сервиса подтверждени... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/116773.html#83</link>
    <pubDate>Tue, 12 Mar 2019 11:07:28 GMT</pubDate>
    <description>&amp;gt; В MySQL / Mariadb открыть такой доступ геморой, а в MongoDB видимо &lt;br&gt;&amp;gt; закрыть такой доступ геморой -_-&quot; &lt;br&gt;&lt;br&gt;Ононим такой ононим. Если не знаешь как настраивается доступ в Монге - не открывай свою пасть. Ведь она тебе нужна только что бы есть.&lt;br&gt;&lt;br&gt;И нет, никакого геморроя нет: всего одна строчка в конфиге в разделе безопасности.&lt;br&gt;security:&lt;br&gt;  authorization: enabled&lt;br&gt;&lt;br&gt;Ну, параноики еще могут настроить строгую привязку к сетевым интерфейсам и отключение обхода авторизации при локальном (127.0.0.1) доступе.&lt;br&gt;Это тоже по одной строчке.&lt;br&gt;&lt;br&gt;net:&lt;br&gt;  bindIp: &quot;тут оставить только нужный интерфейс&quot;&lt;br&gt;setParameter:&lt;br&gt;  enableLocalhostAuthBypass: false&lt;br&gt;&lt;br&gt;Собственно все - теперь вы кроме как с логином&#092;паролем никак к БД не подключитесь.&lt;br&gt;</description>
</item>

</channel>
</rss>
