Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mongobleed-exploit-CVE-2025-14847 — Exploit-Lab, Docker- und Code-Scanner für die mongobleed-Schwachstelle CVE-2025-14847 sowie Phoenix Security Sync-Tools | Kitploit
Tools/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
SchwachstellenscannerCode-AnalyseExploitationLernen & BildungDatenbanksicherheitLabs & Praxis
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Exploit-Lab, Docker- und Code-Scanner für die mongobleed-Schwachstelle CVE-2025-14847 sowie Phoenix Security Sync-Tools

Repository anzeigen
1323vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🩸 MongoBleed – CVE-2025-14847 Security Research Lab

MongoBleed Logo

CVE-2025-14847 | CVSS 8.7 (Hoch) | Nicht authentifizierte Speicher-Offenlegung

📖 Vollständige Dokumentation • 🔬 Technische Analyse • ⚡ Schnellbefehle


🎯 CVE-2025-14847 Zusammenfassung

MongoBleed ist eine kritische Speicher-Offenlegungsschwachstelle in der Netzwerk-Transportschicht von MongoDB, die es nicht authentifizierten Remote-Angreifern ermöglicht, sensible Heap-Speicherinhalte ohne jegliche Anmeldedaten oder Benutzerinteraktion zu exfiltrieren.

Auswirkungen

KategorieBeschreibung
AngriffsartRemote, nicht authentifizierte Speicher-Offenlegung
GrundursacheZlib-Dekomprimierung gibt die Größe des zugewiesenen Puffers zurück statt der tatsächlichen Datenlänge
Offengelegte DatenDatenbank-Passwörter, API-Schlüssel, Session-Tokens, AWS-Anmeldedaten, interner Serverzustand
SchweregradCVSS 8.7 (Hoch) – Netzwerkerreichbar, keine Authentifizierung erforderlich
AusnutzungAktive Ausnutzung in freier Wildbahn beobachtet seit 28. Dez. 2025

Verwundbare Versionen (Auf einen Blick)

BranchVerwundbarBehobenAktion
8.2.x8.2.0 → 8.2.28.2.3Sofort aktualisieren
8.0.x8.0.0 → 8.0.168.0.17Sofort aktualisieren
7.0.x7.0.0 → 7.0.277.0.28Sofort aktualisieren
6.0.x6.0.0 → 6.0.266.0.27Sofort aktualisieren
5.0.x5.0.0 → 5.0.315.0.32Sofort aktualisieren
4.4.x4.4.0 → 4.4.294.4.30Sofort aktualisieren
≤4.2.xAlle VersionenKeine⚠️ EOL – Zu unterstützter Version migrieren

📖 Siehe vollständige Tabelle der betroffenen Versionen →

Ausmaß der Exposition

  • 87.000 – 194.000 öffentlich exponierte MongoDB-Instanzen
  • 42 % der Cloud-Umgebungen hosten verwundbare Instanzen (Wiz Research)
  • Keine Authentifizierung erforderlich – Der Angriff erfolgt vor der Authentifizierung
  • Stille Ausnutzung – keine Logs, keine Abstürze

TL;DR für Engineering-Teams

AspektDetails
Was ist verwundbarNetzwerk-Transportschicht des MongoDB-Servers, die zlib-Komprimierung verwendet
SchweregradHoch (CVSS 8.7/7.5)
AuswirkungNicht authentifizierte, remote Offenlegung von nicht initialisiertem Heap-Speicher
Warum es wichtig istGeleakte Fragmente enthalten Datenbank-Passwörter, AWS-Secret-Keys und interne Serverzustände
Exploit-StatusÖffentlicher Proof-of-Concept (PoC) „mongobleed" ist validiert und in Umlauf
Was heute zu tun istSofort auf gepatchte Versionen aktualisieren oder zlib-Komprimierung deaktivieren

🔬 Anatomie der Schwachstelle

Technische Analyse

Die Schwachstelle existiert in der Netzwerk-Transportschicht von MongoDB (message_compressor_zlib.cpp), wo ein kritischer Fehler in der zlib-Dekomprimierungslogik es nicht authentifizierten Angreifern ermöglicht, sensible Serverspeicherinhalte zu leaken.

Grundursache

root@kitploit:~
// VULNERABLE CODE (before fix)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Returns ALLOCATED buffer size

// PATCHED CODE (after fix)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Returns ACTUAL decompressed data length

Ausnutzungsablauf

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│                        MongoBleed Attack Vector                             │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACKER                         VULNERABLE MongoDB                        │
│      │                                    │                                  │
│      │  1. Send OP_COMPRESSED message     │                                  │
│      │     uncompressedSize: 8192 (LIE)   │                                  │
│      │     actual data: ~100 bytes        │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Allocate 8192-byte buffer                 │
│      │                          3. Decompress ~100 bytes                     │
│      │                          4. BUG: Return buffer.length() = 8192        │
│      │                          5. BSON parser reads uninitialized memory    │
│      │                                    │                                  │
│      │  6. Error response with leaked     │                                  │
│      │     memory as "field names"        │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 LEAKED DATA:                         │                                  │
│      - API keys, passwords, tokens                                           │
│      - MongoDB internal state                                                │
│      - WiredTiger storage configs                                            │
│      - System /proc information                                              │
│      - Client connection data                                                │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Entdeckungszeitplan

DatumEreignis
15. Dez. 2025Schwachstelle identifiziert; internes Ticket SERVER-115508
19. Dez. 2025Fix veröffentlicht, CVE-2025-14847 offengelegt
24. Dez. 2025MongoDB-Atlas-Flotte gepatcht
26. Dez. 2025Öffentlicher PoC „mongobleed" veröffentlicht
28. Dez. 2025Ausnutzung in freier Wildbahn beobachtet

🔬 Siehe technische Analyse → für detaillierte Schwachstellenanatomie, Exploit-Konstruktion und Erkennungsmethoden.

📁 Projektstruktur

root@kitploit:~
mongobleed-exploit-CVE-2025-14847/
├── exploit/                    # 🔴 Exploit Lab
│   ├── docker-compose.yml      # Vulnerable + Patched MongoDB instances
│   ├── mongobleed.py           # Memory leak exploit PoC
│   ├── init/init-mongo.js      # Sensitive test data
│   ├── test-exploit.sh         # Lab test script
│   └── README.md               # Lab documentation
│
├── scanner/                    # 🌐 Network Scanner
│   ├── mongobleed_scanner.py   # IP/domain vulnerability scanner
│   ├── sample-targets.txt      # Sample targets file
│   └── README.md               # Scanner documentation
│
├── code-scan/                  # 📂 Code Scanner
│   ├── main.py                 # CLI entry point
│   ├── scanners/               # Docker, Python, Infra scanners
│   ├── models/                 # Finding, Vulnerability models
│   ├── integrations/           # Phoenix Security upload
│   └── README.md               # Code scanner documentation
│
└── original-exploit/           # 📚 Original PoC reference

🚀 Schnellstart

1. Exploit-Lab

root@kitploit:~
cd exploit

# Start lab (vulnerable + patched instances)
docker-compose up -d
sleep 10

# Test vulnerable instance (should leak memory)
python3 mongobleed.py --host localhost --port 27017

# Test patched instance (should NOT leak memory)
python3 mongobleed.py --host localhost --port 27018

# Full lab test
./test-exploit.sh

2. Netzwerk-Scanner

root@kitploit:~
cd scanner

# Scan single host
python3 mongobleed_scanner.py 192.168.1.100

# Scan network range
python3 mongobleed_scanner.py 192.168.1.0/24

# Scan from file
python3 mongobleed_scanner.py @sample-targets.txt --json --output results.json

3. Code-Scanner

root@kitploit:~
cd code-scan

# Scan project for vulnerable MongoDB versions
python3 main.py scan /path/to/project

# Scan and upload to Phoenix
python3 main.py scan /path/to/project --upload-phoenix

# Run tests
python3 main.py test

⚡ Schnellbefehle

root@kitploit:~
# === EXPLOIT LAB ===
# Start lab
cd exploit && docker-compose up -d && sleep 10

# Run exploit (vulnerable instance)
python3 exploit/mongobleed.py --host localhost --port 27017

# Run exploit (patched instance - verify no leaks)
python3 exploit/mongobleed.py --host localhost --port 27018

# === NETWORK SCANNER ===
# Scan local lab
python3 scanner/mongobleed_scanner.py localhost:27017 localhost:27018

# Scan network
python3 scanner/mongobleed_scanner.py 192.168.1.0/24 --threads 20

# === CODE SCANNER ===
# Scan current directory
python3 code-scan/main.py scan .

# Scan with JSON output
python3 code-scan/main.py scan /path/to/project --json --output results.json

# Scan and upload to Phoenix
python3 code-scan/main.py scan /path/to/project --upload-phoenix

📊 Ausgabebeispiele

Exploit-Ausgabe

root@kitploit:~
[*] mongobleed - CVE-2025-14847 MongoDB Memory Leak
[*] Target: localhost:27017
[*] Scanning offsets 20-8192...

[+] offset=  117 len=  39: ssions^\u0001�r��*YDr���
[+] offset=16582 len=1552: MemAvailable:    8554792 kB\nBuffers: ...
[+] offset=18731 len=3908: MONGOBLEED_PRIVATE_KEY_DATA_123...

[!] TARGET IS VULNERABLE TO CVE-2025-14847
[*] Total leaked: 8748 bytes
[*] Unique fragments: 42

[!] Potential secrets detected:
    • RSA Private Key
    • Lab Secret

Netzwerk-Scanner-Ausgabe

root@kitploit:~
[*] Scanning 254 targets with 10 threads...

[1/254] 192.168.1.10:27017 - 8.2.2 [VULNERABLE - CONFIRMED]
[2/254] 192.168.1.11:27017 - 8.2.3 [SAFE]

SUMMARY:
----------------------------------------
Total targets scanned: 254
Reachable hosts:       12
MongoDB instances:     8
VULNERABLE:            3

Code-Scanner-Ausgabe

root@kitploit:~
================================================================================
MONGOBLEED CODE SCANNER REPORT - CVE-2025-14847
================================================================================

🚨 VULNERABLE MONGODB VERSIONS DETECTED

1. [email protected]
   File: /project/docker-compose.yml
   Type: docker-compose
   Reason: Version 8.2.2 is in vulnerable range [8.2.0 - 8.2.2]
   ✅ Upgrade to: 8.2.3
   CVE: CVE-2025-14847

🛡️ Zusammenfassung der Behebung

PrioritätAktionDetails
🔴 1MongoDB aktualisierenAuf behobene Versionen aktualisieren (8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, 4.4.30)
🟠 2zlib deaktivierenmongod --setParameter networkMessageCompressors=snappy,zstd
🟡 3NetzwerkisolierungPort 27017 per Firewall schützen, VPN/privates Netzwerk verwenden
🔵 4Anmeldedaten rotierenFalls exponiert, alle Datenbank-Passwörter, API-Schlüssel und Tokens rotieren

📖 Siehe vollständigen Behebungsleitfaden →


🔗 Phoenix Security Integration

Alle Scanner unterstützen das Hochladen von Ergebnissen in die Phoenix Security-Plattform:

root@kitploit:~
# Create config
python3 code-scan/main.py create-config
cp .phoenix.config.TEMPLATE .phoenix.config

# Edit with your credentials
# [phoenix]
# client_id = your_client_id
# client_secret = your_client_secret
# api_base_url = https://api.securityphoenix.cloud

# Scan and upload
python3 code-scan/main.py scan /path/to/project --upload-phoenix

🔐 Sicherheitshinweis

⚠️ WICHTIG: Dieses Toolkit ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt.

  • Testen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung haben
  • Unautorisierter Zugriff auf Computersysteme ist illegal
  • Geleakte Daten können sensible Informationen enthalten – gehen Sie verantwortungsvoll damit um
  • Melden Sie Schwachstellen über die ordnungsgemäßen Offenlegungskanäle

📚 Dokumentation

Kerndokumentation

DokumentBeschreibung
📖 DOCUMENTATION.mdVollständige Projektdokumentation mit Einrichtung, Nutzung und Behebung
🔬 TECHNICAL_ANALYSIS.mdVertiefte Schwachstellenanatomie, Exploit-Mechanismus und Erkennung
⚡ QUICK_COMMANDS.mdCopy-paste-bereite Befehle für alle Tools

Tool-Dokumentation

ToolDokumentationBeschreibung
🔴 Exploit-Labexploit/README.mdDocker-basiertes verwundbares/gepatchtes MongoDB-Lab
🌐 Netzwerk-Scannerscanner/README.mdIP-/CIDR-Schwachstellenscanner
📂 Code-Scannercode-scan/README.mdCodebasis-Scanner für verwundbare Versionen

🔗 Externe Referenzen

  • OX Security Advisory
  • MongoDB Fix Commit
  • NVD-Eintrag – CVE-2025-14847

👤 Danksagungen

  • Original-Exploit von Joe Desimone (@dez_)
  • Lab-Umgebung und Scanner-Erweiterungen für Sicherheitsforschung

📄 Lizenz

Nur für autorisierte Sicherheitstests. Verantwortungsvoll verwenden.


Zuletzt aktualisiert: Dezember 2025

Tool herunterladen