<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Около 40 тысяч серверов MongoDB доступны без аутентификации</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html</link>
    <description>Группа немецких студентов выявили (http://cispa.saarland/wp-content/uploads/2015/02/MongoDB_documentation.pdf) массовые проблемы с организацией доступа к СУБД MongoDB. В результате сканирования адресов всемирной сети было выявлено 39890 никак не защищённых публично доступных экземпляров MongoDB. В том числе открытой для любых запросов оказалась БД одной из крупных французских телекоммуникационных компаний, содержащая данные о примерно восьми миллионах абонентах. &lt;br&gt;&lt;br&gt;&lt;br&gt;Основной причиной проблем с безопасностью MongoDB являются ошибки в настройке СУБД, из-за которых обработчик запросов прикрепляется не к внутреннему адресу 127.0.0.1 (localhost), а ко всем сетевым интерфейсам, включая внешний, без надлежащего ограничения доступа (http://docs.mongodb.org/manual/security/). Администраторы необдуманно применяют настройки по умолчанию, не разобравшись в модели организации ограничения доступа. В частности,  базовые настройки MongoDB  подразумевают (http://docs.mongodb.org/manual/core/security-network/) присоединение к</description>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (Admin)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#72</link>
    <pubDate>Wed, 11 Mar 2015 05:56:37 GMT</pubDate>
    <description>&amp;gt; Пробросить порт mongo&apos;и через ssh туннель - 2 минуты, чтобы локальное соединение &lt;br&gt;&amp;gt; стало удаленным, НЕ разбираясь.&lt;br&gt;&lt;br&gt;А нафига!? Косяк 100 процентов разрабов. Если случилась такая ситуевина, значит подход разрабов кривой by design. По теме - кривые админы. кто в здравом уме БД выставляет голой жопой наружу?! Или я что то  пропустил и теперь пользователь сам делает выборку в БД?!&lt;br&gt;</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (edwin3d)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#71</link>
    <pubDate>Fri, 20 Feb 2015 14:54:40 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; который в Getting Started не раскрыт. После прочтения этого стартеда Монгу &lt;br&gt;&amp;gt; можно использовать только локально.&lt;br&gt;&lt;br&gt;Вы продолжаете показывать свою низкую квалификацию.&lt;br&gt;Пробросить порт mongo&apos;и через ssh туннель - 2 минуты, чтобы локальное соединение стало удаленным, НЕ разбираясь.&lt;br&gt;Существуют также tcp wrapper&apos;ы, - никаких проблем&lt;br&gt;Я Вам про ssh туннель говорил сообщение назад, Вы проигнорировали, видимо никогда не пользовались таким инструментом. &lt;br&gt;Все, можно использовать удаленно - не выставляя в паблик, для разработки, параллельно выясняя нюансы.&lt;br&gt;Факт непонимания фразы о ssh туннеле говорит о том, что администрированием серьезно не занимались. никогда.&lt;br&gt;&lt;br&gt;&amp;gt; что ваше хамство весьма неуместно на опеннет - это бесспорно.&lt;br&gt;&lt;br&gt;Оно станет неуместно, когда Вы перестанете раз за разом показывать смесь дилетантства и высоким самомнением.&lt;br&gt;Приведете себя в порядок гражданин якобы бывший админ и якобы разработчик, начнете задавать вопросы, а не поливать грязью в сочетании с неявным мычанием - никто и хамить не бу</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (charon)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#70</link>
    <pubDate>Fri, 20 Feb 2015 14:06:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Никакой понятной доки нет.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Есть: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http://docs.mongodb.org/manual/ &lt;br&gt;&amp;gt;&amp;gt; Это понятная дока? По 4 доки в 4 категориях, всего 16 документов.&lt;br&gt;&amp;gt; Видимо глазенки не позволяют увидеть категорию Getting Started после прочтения которой &lt;br&gt;&amp;gt; уже можно использовать без проблем.&lt;br&gt;&lt;br&gt;И тут внезапно выясняется, что я прочитал Getting Started! Да, уже давно. Я уже даже как-то устал указывать, что меня интересует конкретный вопрос, который в Getting Started не раскрыт. После прочтения этого стартеда Монгу можно использовать только локально.&lt;br&gt;&lt;br&gt;&amp;gt; Справиться любой человек, который знаком с MySQL на уровне &quot;поставил, сделал select&quot; &lt;br&gt;&amp;gt; ... кто хоть раз LAMP разворачиав, справиться.&lt;br&gt;&amp;gt; Вас на это не хватило, гражданин ... уровень квалификации - каждый делает &lt;br&gt;&amp;gt; вывод сам.&lt;br&gt;&lt;br&gt;Да, я вот делаю вывод, что вы любите делать выводы без фактов. Просто надумали себе что-то и из этого выводы делаете.&lt;br&gt;&lt;br&gt;&amp;gt; Я могу сказать, что Ваш уровень - даже быдлосайты на WP Вам &lt;br&gt;&amp;gt; писать рановато.&lt;br&gt;&lt;br&gt;Это спорный вопрос. А вот то, что ваше х</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (edwin3d)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#69</link>
    <pubDate>Fri, 20 Feb 2015 05:33:42 GMT</pubDate>
    <description>&amp;gt; а вы полностью оправдываете стереотипы о профессии админа - сплошное быкование и &lt;br&gt;&amp;gt; тупые ответы.&lt;br&gt;&lt;br&gt;Я не админ с 2011.&lt;br&gt;Я проф. разработчик, в т.ч. у меня есть проекты как раз с Mongo, весьма большими БД в кластерах ... потому немного в тебе что такое Mongo.&lt;br&gt;то касается быкования и тупых ответов - ниже мы разберем что Вы из себя представляете &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Никакой понятной доки нет.&lt;br&gt;&amp;gt;&amp;gt; Есть: &lt;br&gt;&amp;gt;&amp;gt; http://docs.mongodb.org/manual/ &lt;br&gt;&amp;gt; Это понятная дока? По 4 доки в 4 категориях, всего 16 документов. &lt;br&gt;&lt;br&gt;Видимо глазенки не позволяют увидеть категорию Getting Started после прочтения которой уже можно использовать без проблем.&lt;br&gt;Даже средней руки быдлокодер способен прочитать и понять что означает &quot;Getting Started&quot;, тамошний уровень написания ориентирован на невысокий уровень, практически - бери, делай.&lt;br&gt;Справиться любой человек, который знаком с MySQL на уровне &quot;поставил, сделал select&quot; ... кто хоть раз LAMP разворачиав, справиться.&lt;br&gt;Вас на это не хватило, гражданин ... уровень квалификации - каждый делает вывод сам.</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (charon)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#68</link>
    <pubDate>Thu, 19 Feb 2015 13:20:41 GMT</pubDate>
    <description>а вы полностью оправдываете стереотипы о профессии админа - сплошное быкование и тупые ответы.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Я бывший админ, перешёл в девелоперы. Пытался перейти на Монгу в своих &lt;br&gt;&amp;gt;&amp;gt; проектах - за 15 минут не вышло, потому что удалённо подключаться &lt;br&gt;&amp;gt;&amp;gt; не выходит, ругается на ошибку доступа.&lt;br&gt;&amp;gt; Страшно представить, начни Вы разбираться с Oracle ...&lt;br&gt;&lt;br&gt;И причём здесь Оракл? Вы полагаете, что веб-девелоперы часто стаявт Оракл? Если не разбираетесь в моей профессии, то зачем пытаетесь тупо наезжать?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Никакой понятной доки нет.&lt;br&gt;&amp;gt; Есть: &lt;br&gt;&amp;gt; http://docs.mongodb.org/manual/ &lt;br&gt;&lt;br&gt;Это понятная дока? По 4 доки в 4 категориях, всего 16 документов. Ну очень полезный ответ, достойный классического админа.&lt;br&gt;&lt;br&gt;&amp;gt; Есть литература, причем на русском: &lt;br&gt;&amp;gt; http://www.ozon.ru/context/detail/id/8688130/ &lt;br&gt;&lt;br&gt;394 страницы. Скажите, что именно вам объяснить во фразе &quot;быстрая дока за 15 минут&quot;? Может, вы какую-то букву не можете прочитать?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Есть где-то гайд по быстрой настройке Монги, минут за 15, для простого &lt;br&gt;&amp;gt;&amp;gt; удалённого дост</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (edwin3d)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#67</link>
    <pubDate>Thu, 19 Feb 2015 12:24:56 GMT</pubDate>
    <description>&amp;gt; Я бывший админ, перешёл в девелоперы. Пытался перейти на Монгу в своих &lt;br&gt;&amp;gt; проектах - за 15 минут не вышло, потому что удалённо подключаться &lt;br&gt;&amp;gt; не выходит, ругается на ошибку доступа. &lt;br&gt;&lt;br&gt;Страшно представить, начни Вы разбираться с Oracle ... &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Никакой понятной доки нет.&lt;br&gt;&lt;br&gt;Есть:&lt;br&gt;http://docs.mongodb.org/manual/&lt;br&gt;&lt;br&gt;Есть литература, причем на русском:&lt;br&gt;http://www.ozon.ru/context/detail/id/8688130/&lt;br&gt;&lt;br&gt;&amp;gt; Как и в экзиме, есть толстый мануал размером &lt;br&gt;&amp;gt; с Новый Завет, и никакого быстрого гайда.&lt;br&gt;&lt;br&gt;Вы спутали свою профессию.&lt;br&gt;Вы простите за грубость - кодер невысокого пошива &lt;br&gt;&lt;br&gt;&amp;gt; Есть где-то гайд по быстрой настройке Монги, минут за 15, для простого &lt;br&gt;&amp;gt; удалённого доступа? Или местная публика неприемлет настройки за 15 минут.&lt;br&gt;&lt;br&gt;Берем стандартный Гуид, читаем quiq install - 10 мин.&lt;br&gt;Создание ssh туннеля - 2 минуты.&lt;br&gt;Если Вы администрировали сервера как разбирались в Mongo ... &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (charon)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#66</link>
    <pubDate>Thu, 19 Feb 2015 12:11:37 GMT</pubDate>
    <description>буду оригинален - обвиню разрабов Монги.&lt;br&gt;Я бывший админ, перешёл в девелоперы. Пытался перейти на Монгу в своих проектах - за 15 минут не вышло, потому что удалённо подключаться не выходит, ругается на ошибку доступа. Я повесил Монгу на 0.0.0.0, фаервол настроил - какого хрена еще надо?&lt;br&gt;Никакой понятной доки нет. Как и в экзиме, есть толстый мануал размером с Новый Завет, и никакого быстрого гайда.&lt;br&gt;Есть где-то гайд по быстрой настройке Монги, минут за 15, для простого удалённого доступа? Или местная публика неприемлет настройки за 15 минут.&lt;br&gt;</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (grec)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#65</link>
    <pubDate>Mon, 16 Feb 2015 13:46:19 GMT</pubDate>
    <description>За 15 баксов в год можно найти впс с реальником и кучей ipv6 . Реальники нынче дороги для клиентов isp. &lt;br&gt;</description>
</item>

<item>
    <title>Около 40 тысяч серверов MongoDB доступны без аутентификации (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/101481.html#64</link>
    <pubDate>Sun, 15 Feb 2015 16:10:26 GMT</pubDate>
    <description>&amp;gt; А контейнеры тоже не вешать? в них тоже selinux не работает :) &lt;br&gt;&lt;br&gt;Лучше не стоит. По крайней мере, если безопасность более-менее важна. В в реализации UID namespaces уже давно и регулярно дыры находят. Сколько их там еще - тайна великая есть.&lt;br&gt;</description>
</item>

</channel>
</rss>
