Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
Forensia de MemoriaAnálisis de VulnerabilidadesExplotaciónFuzzingAprendizaje y EducaciónSeguridad de Bases de Datos
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

Herramienta educativa de investigación que demuestra CVE-2025-14847, divulgación de memoria en la descompresión BSON de MongoDB. Simula fallos de verificación de límites y conceptos de seguridad de memoria para el análisis de vulnerabilidades.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
14hace 6 mesesAún no revisado

CVE-2025-14847-Herramienta de Investigación de Revelación de Memoria en MongoDB

Resumen

Este repositorio contiene una herramienta de investigación educativa diseñada para demostrar los conceptos de seguridad de memoria detrás de CVE-2025-14847, una vulnerabilidad crítica descubierta en la implementación de descompresión BSON de MongoDB. La herramienta simula cómo una verificación incorrecta de límites durante la descompresión puede provocar la revelación de memoria.

Conceptos Clave Demostrados:

  • Análisis y validación del protocolo BSON
  • Fallos en la verificación de límites de memoria
  • Implementaciones de descompresión seguras frente a inseguras
  • Sanitización de mensajes de error

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

AVISO LEGAL IMPORTANTE: Esta herramienta es solo para fines educativos. Úsela únicamente en sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas. Las pruebas no autorizadas pueden violar leyes, incluida la Ley de Abuso y Fraude Informático (Computer Fraud and Abuse Act).

Propósito

Esta herramienta demuestra:

  • Cómo los fallos en la validación de límites pueden provocar revelación de memoria
  • La importancia de una verificación adecuada de límites en la serialización de datos
  • Métodos para detectar posibles problemas de seguridad de memoria en servicios de red
  • Técnicas de investigación seguras para el análisis de vulnerabilidades

Instalación

Requisitos previos

  • Python 3.8 o superior
  • Instancia de MongoDB (para pruebas autorizadas)
  • Acceso de red al sistema objetivo (si está autorizado)

Instalación rápida

Clonar el repositorio

root@kitploit:~
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

Uso

root@kitploit:~
# Escaneo básico (offsets 20-8192)
python3 mongobleed.py --host <objetivo>
root@kitploit:~
# Escaneo profundo para más datos
python3 mongobleed.py --host <objetivo> --max-offset 50000
root@kitploit:~
# Rango personalizado
python3 mongobleed.py --host <objetivo> --min-offset 100 --max-offset 20000

Opciones

Ejemplo de salida

image

Conclusión y Recomendaciones

Conclusiones Clave

  • Causa Raíz de la Vulnerabilidad: Falta de verificación de límites en la descompresión zlib
  • Método de Explotación: Discrepancia de tamaño entre el tamaño declarado y el real del BSON
  • Impacto: Revelación remota de memoria sin autenticación
  • Mitigación: Validación estricta de tamaño y restricciones en algoritmos de compresión

Recomendaciones de Seguridad a Largo Plazo

  • Implementaciones Seguras en Memoria: Considere Rust u otros lenguajes seguros en memoria para componentes críticos
  • Fuzzing Continuo: Implementar fuzzing automatizado de protocolos
  • Defensa en Profundidad: Múltiples capas de validación para compresión/descompresión
  • Protecciones en Tiempo de Ejecución: Usar AddressSanitizer y MemorySanitizer en producción

Implicaciones para la Industria

Esta vulnerabilidad resalta problemas más amplios en la seguridad de bases de datos:

  • El análisis de protocolos sigue siendo una superficie de ataque vulnerable (surfac)
  • Las implementaciones de compresión a menudo carecen de una validación de seguridad adecuada
  • La seguridad de memoria en sistemas de bases de datos requiere un enfoque renovado
  • Las herramientas de descubrimiento automatizado de vulnerabilidades son esenciales

Referencias

Recursos Oficiales:

  • Documentación de Seguridad de MongoDB
  • Aviso CVE-2025-14847
  • Especificación BSON
  • Documentación de zlib
Descargar herramienta
OpciónPor defectoDescripción
--hostlocalhostHost MongoDB objetivo
--port27017Puerto MongoDB objetivo
--min-offset20Longitud mínima del documento a sondear
--max-offset8192Longitud máxima del documento a sondear
--outputleaked.binArchivo de salida para los datos filtrados