
CVE-2025-14847 MongoBleed - PoC de vulnerabilidad de fuga de memoria en MongoDB
👨💻 Autor: Furkan KAYAPINAR (@FurkanKAYAPINAR)
⚠️ SOLO CON FINES EDUCATIVOS
Entorno de laboratorio y script de explotación para la vulnerabilidad crítica de fuga de memoria no autenticada en MongoDB Server.
CVE-2025-14847 (MongoBleed) es una vulnerabilidad crítica de fuga de memoria no autenticada en el manejo de compresión zlib de MongoDB Server.
La vulnerabilidad existe en message_compressor_zlib.cpp. Al procesar mensajes OP_COMPRESSED:
uncompressedSize declaradoLos datos filtrados pueden incluir:
# Clone repository
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB
# Create virtual environment
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# venv\Scripts\activate # Windows
# Install dependencies
pip install -r requirements.txt
Inicie una instancia vulnerable de MongoDB para realizar pruebas:
cd lab
# Start vulnerable MongoDB (6.0.26 with zlib enabled)
docker-compose up -d
# Verify it's running
docker-compose ps
# Load sample data (optional)
./setup.sh load-data
# Stop lab
docker-compose down
# Single target
python exploit/mongobleed.py -u 127.0.0.1
# With specific port
python exploit/mongobleed.py -u 127.0.0.1 -p 27017
# Save leaked data to file
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin
# Multiple iterations for more data
python exploit/mongobleed.py -u 127.0.0.1 -i 20
# Quiet mode (less output)
python exploit/mongobleed.py -u 127.0.0.1 -q
# Without hex dump (text output)
python exploit/mongobleed.py -u 127.0.0.1 --text
# Update to patched version
# Example for MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27
# Start mongod without zlib
mongod --networkMessageCompressors snappy,zstd
# Or in mongod.conf
net:
compression:
compressors: snappy,zstd
python remediation/verify_fix.py --target 127.0.0.1 --port 27017
🚨 ADVERTENCIA
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
- El acceso no autorizado a sistemas informáticos es ilegal
- Usted es el único responsable de sus acciones
- Los autores no asumen ninguna responsabilidad por el mal uso
Al utilizar esta herramienta, usted acepta que tiene la autorización adecuada para probar los sistemas objetivo.
¡Las contribuciones son bienvenidas! Por favor, lea CONTRIBUTING.md primero.
Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE.
| Atributo | Valor |
|---|
| ID CVE | CVE-2025-14847 |
| Puntuación CVSS | 8.7 (Alta) |
| Vector de Ataque | Red |
| Autenticación | No Requerida |
| Fecha de Divulgación | 19 de diciembre de 2025 |
| Rango de Versiones | Versión Parcheada |
|---|
| 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.0 - 7.0.26 | 7.0.28 |
| 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.0 - 5.0.31 | 5.0.32 |
| 4.4.0 - 4.4.29 | 4.4.30 |
| Todas las 4.2, 4.0, 3.6 | Fin de vida útil - Actualice inmediatamente |