
CVE-2025-14847 (MongoBleed)
Este script está diseñado para explotar la vulnerabilidad de divulgación de memoria heap conocida como CVE-2025-14847 ("MongoBleed") en MongoDB Server. Al enviar paquetes OP_MSG comprimidos con zlib especialmente diseñados y con una longitud de documento inflada, el script engaña al servidor para que devuelva memoria heap no inicializada en su respuesta. Esto puede filtrar información sensible como: El script envía continuamente sondas con desplazamientos variables e imprime cadenas filtradas recién observadas en tiempo real. Suprime los duplicados para mantener una salida limpia y legible.
El PoC original de Joe Desimone realiza una sola pasada sobre un rango de desplazamiento definido, recopila todos los fragmentos únicos, los guarda en un archivo y, opcionalmente, resalta patrones interesantes al final.
[!NOTA] Para garantizar un entorno limpio y aislado para las dependencias del proyecto, se recomienda usar el módulo
venvde Python.
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python3 -m venv .venv
source .venv/bin/activate
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python -m venv .venv
.venv\Scripts\activate
python3 CVE-2025-14847.py --host 127.0.0.1 --port 27017

Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o los daños causados por la herramienta.
| Versión | Afectada | Corregida |
|---|
| 8.2.x | 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.x | 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.x | 7.0.0 - 7.0.27 | 7.0.28 |
| 6.0.x | 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.x | 5.0.0 - 5.0.31 | 5.0.32 |