Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mongobleed-exploit-CVE-2025-14847 — Explot, Lab, Scanner - externo y contenedor docker, para SMongobleed-CVE-2025-14847 más phoenix security uploader | Kitploit
Herramientas/GitHubGitHub/franksec42/mongobleed-exploit-cve-2025-14847
Seguridad de ContenedoresForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad en la NubeAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubfranksec42/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Explot, Lab, Scanner - externo y contenedor docker, para SMongobleed-CVE-2025-14847 más phoenix security uploader

Ver Repositorio
3115hace 7 mesesAún no revisado

🩸 MongoBleed - CVE-2025-14847 Laboratorio de Investigación de Seguridad

Logo de MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alto) | Divulgación de Memoria No Autenticada


CVE-2025-14847, apodado MongoBleed, permite a atacantes remotos no autenticados extraer memoria heap no inicializada explotando la lógica de descompresión zlib de MongoDB. Esta falla de alta gravedad expone artefactos sensibles, incluyendo credenciales en texto plano y tokens de sesión, proporcionando una hoja de ruta para movimiento lateral y toma completa del servidor.

📖 Documentación Completa →


TL;DR para Equipos de Ingeniería

AspectoDetalles
Qué es vulnerableCapa de transporte de red del servidor MongoDB que utiliza compresión zlib
GravedadAlta (CVSS 8.7/7.5)
ImpactoDivulgación remota no autenticada de memoria heap no inicializada
Por qué es importanteLos fragmentos filtrados contienen contraseñas de bases de datos, claves secretas de AWS y estados internos del servidor
Estado del exploitPrueba de concepto (PoC) pública "mongobleed" está validada y circulando
Qué hacer hoyActualice a versiones parcheadas inmediatamente o deshabilite la compresión zlib

Escala de Exposición

  • 87,000 - 194,000 instancias de MongoDB expuestas públicamente
  • 42% de los entornos en la nube afectados (Wiz Research)
  • No se requiere autenticación - explota antes de la autenticación

🔬 Anatomía de la Vulnerabilidad

Análisis Técnico

La vulnerabilidad existe en la capa de transporte de red de MongoDB (message_compressor_zlib.cpp) donde una falla crítica en la lógica de descompresión zlib permite a atacantes no autenticados filtrar memoria sensible del servidor.

Causa Raíz

// VULNERABLE CODE (before fix)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Returns ALLOCATED buffer size

// PATCHED CODE (after fix)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Returns ACTUAL decompressed data length

Flujo de Explotación

┌─────────────────────────────────────────────────────────────────────────────┐
│                        MongoBleed Attack Vector                             │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACKER                         VULNERABLE MongoDB                        │
│      │                                    │                                  │
│      │  1. Send OP_COMPRESSED message     │                                  │
│      │     uncompressedSize: 8192 (LIE)   │                                  │
│      │     actual data: ~100 bytes        │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Allocate 8192-byte buffer                 │
│      │                          3. Decompress ~100 bytes                     │
│      │                          4. BUG: Return buffer.length() = 8192        │
│      │                          5. BSON parser reads uninitialized memory    │
│      │                                    │                                  │
│      │  6. Error response with leaked     │                                  │
│      │     memory as "field names"        │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 LEAKED DATA:                         │                                  │
│      - API keys, passwords, tokens                                           │
│      - MongoDB internal state                                                │
│      - WiredTiger storage configs                                            │
│      - System /proc information                                              │
│      - Client connection data                                                │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Versiones Afectadas

VersiónRango VulnerableVersión CorregidaEstado
8.2.x8.2.0 - 8.2.28.2.3✅ Parcheado
8.0.x8.0.0 - 8.0.168.0.17✅ Parcheado
7.0.x7.0.0 - 7.0.277.0.28✅ Parcheado
6.0.x6.0.0 - 6.0.266.0.27✅ Parcheado
5.0.x5.0.0 - 5.0.315.0.32✅ Parcheado
4.4.x4.4.0 - 4.4.294.4.30✅ Parcheado
4.2.xTodas las versionesNinguna⚠️ EOL
4.0.xTodas las versionesNinguna⚠️ EOL
3.6.xTodas las versionesNinguna⚠️ EOL

Cronología del Descubrimiento

FechaEvento
15 Dic 2025Vulnerabilidad identificada; ticket interno SERVER-115508
19 Dic 2025Corrección publicada, CVE-2025-14847 divulgado
24 Dic 2025Flota de MongoDB Atlas parcheada
26 Dic 2025PoC pública "mongobleed" publicada
28 Dic 2025Explotación observada en la naturaleza

📁 Project Structure

mongobleed-exploit-CVE-2025-14847/
├── exploit/                    # 🔴 Exploit Lab
│   ├── docker-compose.yml      # Vulnerable + Patched MongoDB instances
│   ├── mongobleed.py           # Memory leak exploit PoC
│   ├── init/init-mongo.js      # Sensitive test data
│   ├── test-exploit.sh         # Lab test script
│   └── README.md               # Lab documentation
│
├── scanner/                    # 🌐 Network Scanner
│   ├── mongobleed_scanner.py   # IP/domain vulnerability scanner
│   ├── sample-targets.txt      # Sample targets file
│   └── README.md               # Scanner documentation
│
├── code-scan/                  # 📂 Code Scanner
│   ├── main.py                 # CLI entry point
│   ├── scanners/               # Docker, Python, Infra scanners
│   ├── models/                 # Finding, Vulnerability models
│   ├── integrations/           # Phoenix Security upload
│   └── README.md               # Code scanner documentation
│
└── original-exploit/           # 📚 Original PoC reference

🚀 Inicio Rápido

1. Laboratorio de Explotación

cd exploit

# Start lab (vulnerable + patched instances)
docker-compose up -d
sleep 10

# Test vulnerable instance (should leak memory)
python3 mongobleed.py --host localhost --port 27017

# Test patched instance (should NOT leak memory)
python3 mongobleed.py --host localhost --port 27018

# Full lab test
./test-exploit.sh

2. Escáner de Red

cd scanner

# Scan single host
python3 mongobleed_scanner.py 192.168.1.100

# Scan network range
python3 mongobleed_scanner.py 192.168.1.0/24

# Scan from file
python3 mongobleed_scanner.py @sample-targets.txt --json --output results.json

3. Escáner de Código

cd code-scan

# Scan project for vulnerable MongoDB versions
python3 main.py scan /path/to/project

# Scan and upload to Phoenix
python3 main.py scan /path/to/project --upload-phoenix

# Run tests
python3 main.py test

⚡ Comandos Rápidos

# === EXPLOIT LAB ===
# Start lab
cd exploit && docker-compose up -d && sleep 10

# Run exploit (vulnerable instance)
python3 exploit/mongobleed.py --host localhost --port 27017
Descargar herramienta