博客在MongoDB.local NYC 2024上发布:所有公告和更新的概述-了解更多>

解决安全漏洞

在MongoDB,我们非常重视安全。如果您认为在我们的产品中发现了潜在的安全漏洞,我们鼓励您尽快向我们披露。

协调披露

欢迎使用MongoDB的漏洞披露政策!如果您认为自己在MongoDB产品中发现了安全漏洞,或者遇到了与MongoDB相关的安全事件,请报告这个问题以帮助解决问题。下面,您将能够找到有关提交安全漏洞和我们名人堂的更多信息。

虽然我们非常感谢有关安全问题的社区报告,但MongoDB目前不为漏洞报告提供金钱补偿。

请注意,我们最近修改了我们的政策,因此如果您以前向我们提交过报告,请使用这种新格式。

产品和服务

任何安全漏洞或漏洞如果被成功证明会危害CIA(机密性、完整性或可用性)有关我们客户和我们机密的信息,都将被视为赔偿。

所有MongoDB产品和工具上发现的安全漏洞都可以通过提交表格在提交新漏洞之前,请参阅下面的安全相关信息和配置指南。

MongoDB数据库

MongoDB云管理器

隐私

查看我们的法律声明服务条款和隐私政策。

超出范围

不合格的安全漏洞包括:

  • 创建外部链接的能力
  • 暴力袭击
  • 静态网站上的点击劫持
  • 服务器端安全的客户端实施
  • 内容注入
  • 无端点的跨站点跟踪易受XSS攻击
  • 最低安全影响的CSRF,即。
    • 注销时CSRF
  • CSV注入
  • robots.txt文件泄漏
  • 电子邮件欺骗
  • 错误消息
  • 良好实践设置:
    • CSP使用不安全的在线服务
    • 缺少证书颁发机构授权规则
    • 缺少HSTS
    • 缺少安全标头
    • developer.mongodb.com上没有X-Frame选项标题
    • 使用主机标头打开重定向
  • GMap API密钥泄漏
  • IDN同形词攻击
  • JavaScript错误
  • 无速率限制,即。
    • 当前密码字段缺少速率限制
  • 非敏感文件泄漏
  • 打开Jenkins实例(权限配置错误)
  • 公共jira门票,除非意外发布重大个人信息或机密数据
  • 反向卡纸
  • SCRAM-SHA1身份验证机制的登录凭据泄漏
  • 自我拒绝服务
  • 10gen.com或mongodb.com上的SPF记录配置
  • 服务器版本泄漏
  • 已启用特定HTTP方法
  • 弱密码策略
  • 为我们过时的浏览器和用户提供服务的弱SSL/TLS密码套件

任何具有这些安全漏洞的报告都将被自动拒绝,不予考虑。

隐私

查看我们的法律声明服务条款和隐私政策。

披露

MongoDB,Inc.要求您这样做公开披露有关漏洞的任何信息或利用问题,直到有机会分析漏洞、响应通知并通知关键用户、客户和合作伙伴。

验证报告的漏洞所需的时间取决于问题的复杂性和严重性。MongoDB,Inc.非常认真地对待所有必需的安全漏洞,并将始终确保与记者有一个清晰、公开的沟通渠道。在确认问题后,MongoDB,Inc.按照双方商定的时间表和格式与记者协调问题的公开披露。

联系人

要获得支持,请使用我们的支持联系人

认可

MongoDB感谢以下人员通过我们的披露流程识别并协助修复MongoDB产品/服务中与安全相关的缺陷或漏洞。

研究员社交媒体/联系人有效报告识别点
苏哈斯·苏尼尔·盖夸德-110
梅赫迪·哈桑(SecMiners BD)脸谱网18
普里塔姆·穆克吉LinkedIn链接18
巴维亚·贾因推特18
塔哈微笑-18
大卫·卡利加里斯推特18
里奇·米奇-18
Cisco高级恶意软件保护小组的Mitch Wasson电子邮件18
菲利普·雅科特-18
西蒙·布达尔·埃萨德-18
Nixu公司的Henri Salo-0
潘卡伊·库马尔·塔库尔LinkedIn链接2*
@SecurityMate公司推特2*
莫辛汗LinkedIn链接2*
穆罕默德。丹麦阿比德LinkedIn链接1*
Dristant Uprety公司LinkedIn链接1*
埃马德·穆萨-1*
穆罕默德·侯赛因·阿斯卡里-1*
凯尔·马丁LinkedIn链接1*
阿卜杜勒·雷赫曼·塔里克-1*
托尼·叶苏达斯-1*
桑达。M(M)LinkedIn链接1*
佐治亚理工大学的冯晓-1*
威尔·阿什沃斯电子邮件1*
Ketan Madhukar Mukane公司-1*
北京星展科技有限公司刘思成-1*
阿尔巴兹·侯赛因-1*
苹果公司的安德烈·普罗塔斯-1*
维尼特·库马尔电子邮件1*
艾莉莎·埃雷拉-1*
弗吉尼亚理工大学的杰米(詹姆斯·C·)·戴维斯-1*
阿里·瓦米·汗-1*
内纳德·博罗夫切宁-1*
卡梅隆·戴夫-1*
卡米尔·塞维-1*
苏米特·萨胡-1*
里奇·希利-1*
安德烈亚·帕拉佐(Truel IT)-1*
Fortinet FortiGuard实验室的Kai Lu和Xiaopeng Zhang-1*
克里斯汀·汉森-1*
杰森·金-1*
丹尼尔·艾萨克·汗·拉米罗-1*
joev@metaplot.com-1*
弗洛里安·高提耶-1*
格德·容布鲁斯-1*
威尔·乌尔班斯基-1*
尤里·玛丽舍夫-1*
米哈伊尔·费尔斯托夫-1*
HD摩尔-1*
Nur A Alam Dipu先生-1*
奥马尔·阿明-1*
雨果·费兰多·西奇-1*

研究员

社交媒体/联系人
苏哈斯·苏尼尔·盖夸德-
梅赫迪·哈桑(SecMiners BD)脸谱网
普里塔姆·穆克吉LinkedIn链接
巴维亚·贾因推特
塔哈微笑-
大卫·卡利加里斯推特
里奇·米奇-
Cisco高级恶意软件保护小组的Mitch Wasson电子邮件
菲利普·雅克-
西蒙·布达尔·埃萨德-
来自Nixu公司的Henri Salo-
潘卡杰·库马尔·塔库尔LinkedIn链接
@SecurityMate公司推特
莫辛汗LinkedIn链接
穆罕默德。丹麦阿比德LinkedIn链接
Dristant Uprety公司LinkedIn链接
埃马德·穆萨-
穆罕默德·侯赛因·阿斯卡里-
凯尔·马丁LinkedIn链接
阿卜杜勒·雷赫曼·塔里克-
托尼·叶苏达斯-
桑达。M(M)LinkedIn链接
佐治亚理工大学的冯晓-
威尔·阿什沃思电子邮件
Ketan Madhukar Mukane公司-
北京星展科技有限公司刘思成-
阿尔巴兹·侯赛因-
苹果公司的安德烈·普罗塔斯-
维尼特·库马尔电子邮件
艾莉莎·埃雷拉-
弗吉尼亚理工大学的杰米(詹姆斯·C·)·戴维斯-
阿里·瓦米·汗-
Nenad Borovčanin公司-
卡梅隆·戴夫-
卡米尔·塞维-
苏米特·萨胡-
里奇·希利-
安德烈亚·帕拉佐(Truel IT)-
Fortinet FortiGuard实验室的Kai Lu和Xiaopeng Zhang-
克里斯汀·汉森-
杰森·金-
丹尼尔·艾萨克·汗·拉米罗-
joev@metaplot.com-
弗洛里安·高提耶-
格德·容布鲁斯-
威尔·乌尔班斯基-
尤里·玛丽舍夫-
米哈伊尔·菲尔斯托夫-
HD摩尔-
马里兰州Nur A Alam Dipu-
奥马尔·阿明-
雨果·费兰多·西奇-
有效报告
苏哈斯·苏尼尔·盖夸德1
梅赫迪·哈桑(SecMiners BD)1
普里塔姆·穆克吉1
巴维亚·贾因1
塔哈微笑1
大卫·卡利加里斯1
里奇·米奇1
Cisco高级恶意软件保护小组的Mitch Wasson1
菲利普·雅克1
西蒙·布达尔·埃萨德1
Nixu公司的Henri Salo
潘卡杰·库马尔·塔库尔2
@SecurityMate公司2
莫辛汗2
穆罕默德。丹麦阿比德1
Dristant Uprety公司1
埃马德·穆萨1
穆罕默德·侯赛因·阿斯卡里1
凯尔·马丁1
阿卜杜勒·雷赫曼·塔里克1
托尼·耶苏达斯1
桑达。M(M)1
佐治亚理工大学的冯晓1
威尔·阿什沃思1
Ketan Madhukar Mukane公司1
北京星展科技有限公司刘思成1
阿尔巴兹·侯赛因1
苹果公司的安德烈·普罗塔斯1
维尼特·库马尔1
艾莉莎·埃雷拉1
弗吉尼亚理工大学的杰米(詹姆斯·C·)·戴维斯1
阿里·瓦米·汗1
内纳德·博罗夫切宁1
卡梅隆·戴夫1
卡米尔·塞维1
苏米特·萨胡1
里奇·希利1
安德烈亚·帕拉佐(Truel IT)1
Fortinet FortiGuard实验室的Kai Lu和Xiaopeng Zhang1
克里斯汀·汉森1
杰森·金1
丹尼尔·艾萨克·汗·拉米罗1
joev@metaplot.com1
弗洛里安·高提耶1
格德·容布鲁斯1
威尔·乌尔班斯基1
尤里·玛丽舍夫1
米哈伊尔·菲尔斯托夫1
HD摩尔1
Nur A Alam Dipu先生1
奥马尔·阿明1
雨果·费兰多·西奇1
识别点
苏哈斯·苏尼尔·盖夸德10
梅赫迪·哈桑(SecMiners BD)8
普里塔姆·穆克吉8
巴维亚·贾因8
塔哈微笑8
大卫·卡利加里斯8
里奇·米奇8
思科高级恶意软件保护小组的Mitch Wasson8
菲利普·雅克8
西蒙·布达尔·埃萨德8
Nixu公司的Henri Salo0
潘卡杰·库马尔·塔库尔*
@SecurityMate公司*
莫辛汗*
穆罕默德。丹麦阿比德*
Dristant Uprety公司*
埃马德·穆萨*
穆罕默德·侯赛因·阿斯卡里*
凯尔·马丁*
阿卜杜勒·雷曼·塔里克*
托尼·叶苏达斯*
桑达。M(M)*
佐治亚理工大学的冯晓*
威尔·阿什沃思*
Ketan Madhukar Mukane公司*
北京星展科技有限公司刘思成*
阿尔巴兹·侯赛因*
苹果公司的安德烈·普罗塔斯*
维尼特·库马尔*
艾莉莎·埃雷拉*
弗吉尼亚理工大学的杰米(詹姆斯·C·)·戴维斯*
阿里·瓦米·汗*
内纳德·博罗夫切宁*
卡梅隆·戴夫*
卡米尔·塞维*
苏米特·萨胡*
里奇·希利*
安德烈亚·帕拉佐(Truel IT)*
Fortinet FortiGuard实验室的Kai Lu和Xiaopeng Zhang*
克里斯汀·汉森*
杰森·金*
丹尼尔·艾萨克·汗·拉米罗*
joev@metaplot.com*
弗洛里安·高蒂尔*
格德·容布鲁斯*
威尔·乌尔班斯基*
尤里·马里舍夫*
米哈伊尔·菲尔斯托夫*
HD摩尔*
Nur A Alam Dipu先生*
奥马尔·阿明*
雨果·费兰多·西奇*
*这些记者在新修订政策之前被列入名人堂。