Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
SpeicherforensikSchwachstellenanalyseExploitationFuzzingLernen & BildungDatenbanksicherheit
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

# Bildungswerkzeug für Forschung Demonstriert die CVE-2025-14847-Speicherfreigabe in der BSON-Dekomprimierung von MongoDB. Simuliert Grenzprüfungsfehler und Speichersicherheitskonzepte für die Schwachstellenanalyse.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
116vor 7 MonatenNoch nicht geprüft

CVE-2025-14847-MongoDB Forschungstool zur Speicheroffenlegung

Überblick

Dieses Repository enthält ein Bildungsforschungstool, das die Konzepte der Speichersicherheit hinter CVE-2025-14847 demonstrieren soll, einer kritischen Schwachstelle, die in der BSON-Dekomprimierungsimplementierung von MongoDB entdeckt wurde. Das Tool simuliert, wie eine unsachgemäße Grenzprüfung während der Dekomprimierung zu einer Speicheroffenlegung führen kann.

Demonstrierte Schlüsselkonzepte:

  • BSON-Protokoll-Parsing und -Validierung
  • Fehler bei der Speichergrenzenprüfung
  • Sichere vs. unsichere Dekomprimierungsimplementierungen
  • Bereinigung von Fehlermeldungen

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

WICHTIGER RECHTLICHER HINWEIS: Dieses Tool dient nur Bildungszwecken. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugte Tests können gegen Gesetze verstoßen, einschließlich des Computer Fraud and Abuse Act.

Zweck

Dieses Tool demonstriert:

  • Wie Fehler bei der Grenzvalidierung zu Speicheroffenlegung führen können
  • Die Bedeutung einer ordnungsgemäßen Grenzprüfung bei der Datenserialisierung
  • Methoden zur Erkennung potenzieller Speichersicherheitsprobleme in Netzwerkdiensten
  • Sichere Forschungstechniken für die Schwachstellenanalyse

Installation

Voraussetzungen

  • Python 3.8 oder höher
  • MongoDB-Instanz (für autorisierte Tests)
  • Netzwerkzugriff auf das Zielsystem (falls autorisiert)

Schnellinstallation

Repository klonen

git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

Verwendung

# Basic scan (offsets 20-8192)
python3 mongobleed.py --host <target>
# Deep scan for more data
python3 mongobleed.py --host <target> --max-offset 50000
# Custom range
python3 mongobleed.py --host <target> --min-offset 100 --max-offset 20000

Optionen

OptionStandardBeschreibung
--hostlocalhostZiel-MongoDB-Host
--port27017Ziel-MongoDB-Port
--min-offset20Mindestlänge des zu untersuchenden Dokuments
--max-offset8192Maximale Länge des zu untersuchenden Dokuments
--outputleaked.binAusgabedatei für geleakte Daten

Beispielausgabe

image

Fazit und Empfehlungen

Wichtigste Erkenntnisse

  • Hauptursache der Schwachstelle: Fehlende Grenzprüfung bei der zlib-Dekomprimierung
  • Ausnutzungsmethode: Größenabweichung zwischen deklarierter und tatsächlicher BSON-Größe
  • Auswirkungen: Remote-Speicheroffenlegung ohne Authentifizierung
  • Gegenmaßnahmen: Strenge Größenvalidierung und Einschränkungen des Komprimierungsalgorithmus

Langfristige Sicherheitsempfehlungen

  • Speichersichere Implementierungen: Rust oder andere speichersichere Sprachen für kritische Komponenten in Betracht ziehen
  • Kontinuierliches Fuzzing: Automatisiertes Protokoll-Fuzzing implementieren
  • Defense-in-Depth: Mehrere Validierungsebenen für Komprimierung/Dekomprimierung
  • Laufzeitschutz: AddressSanitizer und MemorySanitizer in der Produktion verwenden

Branchenauswirkungen

Diese Schwachstelle verdeutlicht umfassendere Probleme in der Datenbanksicherheit:

  • Protokoll-Parsing bleibt eine angreifbare Angriffsfläche
  • Komprimierungsimplementierungen entbehren oft einer angemessenen Sicherheitsvalidierung
  • Speichersicherheit in Datenbanksystemen erfordert erneute Aufmerksamkeit
  • Automatisierte Schwachstellen-Erkennungstools sind unerlässlich

Referenzen

Offizielle Ressourcen:

  • MongoDB-Sicherheitsdokumentation
  • Sicherheitshinweis CVE-2025-14847
  • BSON-Spezifikation
  • zlib-Dokumentation
Tool herunterladen