Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/furkankayapinar/cve-2025-14847-mongobleed-exploit
SpeicherforensikSchwachstellenanalyseExploitationLernen & BildungDatenbanksicherheitLabs & Praxis
GitHubfurkankayapinar/cve-2025-14847-mongobleed-exploit

CVE-2025-14847-MongoBleed-Exploit

CVE-2025-14847 MongoBleed - MongoDB Speicherleck-Schwachstelle PoC

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
13vor 8 MonatenNoch nicht geprüft

CVE-2025-14847 - MongoBleed

Python License CVE

👨‍💻 Autor: Furkan KAYAPINAR (@FurkanKAYAPINAR)

⚠️ NUR ZU BILDUNGSZWECKEN

Laborumgebung und Exploit-Skript für die kritische, nicht authentifizierte Speicherleck-Schwachstelle in MongoDB Server.


📋 Inhaltsverzeichnis

  • Schwachstellenübersicht
  • Betroffene Versionen
  • Installation
  • Laborumgebung
  • Verwendung
  • Behebung
  • Rechtlicher Hinweis

🔴 Schwachstellenübersicht

CVE-2025-14847 (MongoBleed) ist eine kritische, nicht authentifizierte Speicherleck-Schwachstelle in der zlib-Komprimierungsverarbeitung des MongoDB-Servers.

Technische Details

Die Schwachstelle befindet sich in message_compressor_zlib.cpp. Bei der Verarbeitung von OP_COMPRESSED-Nachrichten:

  1. Angreifer sendet eine präparierte Nachricht mit inkonsistenten Längenfeldern
  2. Server weist Puffer basierend auf der deklarierten uncompressedSize zu
  3. Tatsächliche dekomprimierte Daten sind kleiner als deklariert
  4. Server gibt die Länge des zugewiesenen Puffers zurück anstatt der tatsächlichen Datenlänge
  5. Nicht initialisierter Heap-Speicher wird an den Angreifer weitergegeben

Auswirkungen

Geleakte Daten können Folgendes umfassen:

  • 🔑 Authentifizierungstoken und Geheimnisse
  • 🗄️ Datenbank-Sitzungsdaten
  • 👤 PII (personenbezogene Daten)
  • 🔐 API-Schlüssel und Passwörter
  • ⚙️ Konfigurationsdetails

📦 Betroffene Versionen


🚀 Installation

root@kitploit:~
# Clone repository
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB

# Create virtual environment
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# venv\Scripts\activate   # Windows

# Install dependencies
pip install -r requirements.txt

🧪 Laborumgebung

Starten Sie eine anfällige MongoDB-Instanz zum Testen:

root@kitploit:~
cd lab

# Start vulnerable MongoDB (6.0.26 with zlib enabled)
docker-compose up -d

# Verify it's running
docker-compose ps

# Load sample data (optional)
./setup.sh load-data

# Stop lab
docker-compose down

💀 Verwendung

Grundlegender Exploit

root@kitploit:~
# Single target
python exploit/mongobleed.py -u 127.0.0.1

# With specific port
python exploit/mongobleed.py -u 127.0.0.1 -p 27017

# Save leaked data to file
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin

# Multiple iterations for more data
python exploit/mongobleed.py -u 127.0.0.1 -i 20

# Quiet mode (less output)
python exploit/mongobleed.py -u 127.0.0.1 -q

# Without hex dump (text output)
python exploit/mongobleed.py -u 127.0.0.1 --text

🔧 Behebung

Option 1: Aktualisierung (Empfohlen)

root@kitploit:~
# Update to patched version
# Example for MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27

Option 2: zlib-Komprimierung deaktivieren

root@kitploit:~
# Start mongod without zlib
mongod --networkMessageCompressors snappy,zstd

# Or in mongod.conf
net:
  compression:
    compressors: snappy,zstd

Korrektur überprüfen

root@kitploit:~
python remediation/verify_fix.py --target 127.0.0.1 --port 27017

⚖️ Rechtlicher Hinweis

🚨 WARNUNG

Dieses Tool wird ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt.

  • Unbefugter Zugriff auf Computersysteme ist illegal
  • Sie sind allein für Ihre Handlungen verantwortlich
  • Die Autoren übernehmen keine Haftung für Missbrauch

Durch die Nutzung dieses Tools erklären Sie sich damit einverstanden, dass Sie die entsprechende Autorisierung zum Testen der Zielsysteme haben.


📚 Referenzen

  • NVD - CVE-2025-14847
  • MongoDB-Sicherheitshinweis
  • Varonis - MongoBleed-Analyse

🤝 Mitwirken

Beiträge sind willkommen! Bitte lesen Sie zuerst CONTRIBUTING.md.


📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe Datei LICENSE.

Tool herunterladen
AttributWert
CVE-IDCVE-2025-14847
CVSS-Score8.7 (Hoch)
AngriffsvektorNetzwerk
AuthentifizierungKeine erforderlich
Offenlegungsdatum19. Dezember 2025
VersionsbereichGepatchte Version
8.2.0 - 8.2.28.2.3
8.0.0 - 8.0.168.0.17
7.0.0 - 7.0.267.0.28
6.0.0 - 6.0.266.0.27
5.0.0 - 5.0.315.0.32
4.4.0 - 4.4.294.4.30
Alle 4.2, 4.0, 3.6EOL – Sofort aktualisieren