Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratorio de explotación, docker y escáner de código para la vulnerabilidad mongobleed CVE-2025-14847 además de herramientas Phoenix Security Sync | Kitploit
Herramientas/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratorio de explotación, docker y escáner de código para la vulnerabilidad mongobleed CVE-2025-14847 además de herramientas Phoenix Security Sync

Ver Repositorio
13215hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🩸 MongoBleed - CVE-2025-14847 Laboratorio de Investigación de Seguridad

Logo de MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alta) | Divulgación de Memoria sin Autenticación

📖 Documentación Completa • 🔬 Análisis Técnico • ⚡ Comandos Rápidos


🎯 Resumen de CVE-2025-14847

MongoBleed es una vulnerabilidad crítica de divulgación de memoria en la capa de transporte de red de MongoDB que permite a atacantes remotos no autenticados extraer memoria del heap sensible sin necesidad de credenciales ni interacción del usuario.

Impacto

CategoríaDescripción
Tipo de AtaqueDivulgación de memoria remota, sin autenticación
Causa RaízDescompresión Zlib devuelve el tamaño del búfer asignado en lugar de la longitud real de los datos
Datos ExpuestosContraseñas de bases de datos, claves API, tokens de sesión, credenciales AWS, estado interno del servidor
GravedadCVSS 8.7 (Alta) - Accesible por red, sin necesidad de autenticación
ExplotaciónExplotación activa observada en la naturaleza desde el 28 de diciembre de 2025

Versiones Vulnerables (De un Vistazo)

RamaVulnerableCorregidaAcción
8.2.x8.2.0 → 8.2.28.2.3Actualizar inmediatamente
8.0.x8.0.0 → 8.0.168.0.17Actualizar inmediatamente
7.0.x7.0.0 → 7.0.277.0.28Actualizar inmediatamente
6.0.x6.0.0 → 6.0.266.0.27Actualizar inmediatamente
5.0.x5.0.0 → 5.0.315.0.32Actualizar inmediatamente
4.4.x4.4.0 → 4.4.294.4.30Actualizar inmediatamente
≤4.2.xTodas las versionesNinguna⚠️ Fin de vida útil: migrar a una versión compatible

📖 Ver la Tabla Completa de Versiones Afectadas →

Escala de Exposición

  • 87.000 - 194.000 instancias de MongoDB expuestas públicamente
  • 42% de los entornos en la nube alojan instancias vulnerables (Investigación de Wiz)
  • No se requiere autenticación: el ataque ocurre antes de la autenticación
  • Explotación silenciosa: sin registros, sin fallos

TL;DR para Equipos de Ingeniería

AspectoDetalles
Qué es vulnerableCapa de transporte de red del servidor MongoDB que usa compresión zlib
GravedadAlta (CVSS 8.7/7.5)
ImpactoDivulgación remota y no autenticada de memoria heap no inicializada
Por qué importaLos fragmentos filtrados contienen contraseñas de bases de datos, claves secretas de AWS y estados internos del servidor
Estado del exploitPrueba de concepto (PoC) pública "mongobleed" validada y en circulación
Qué hacer hoyActualizar a versiones parcheadas inmediatamente o deshabilitar la compresión zlib

🔬 Anatomía de la Vulnerabilidad

Análisis Técnico

La vulnerabilidad existe en la capa de transporte de red de MongoDB (message_compressor_zlib.cpp) donde un fallo crítico en la lógica de descompresión zlib permite a atacantes no autenticados filtrar memoria sensible del servidor.

Causa Raíz

// CÓDIGO VULNERABLE (antes de la corrección)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Devuelve el tamaño del búfer ASIGNADO

// CÓDIGO PARCHEADO (después de la corrección)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Devuelve la longitud REAL de los datos descomprimidos

Flujo de Explotación

┌─────────────────────────────────────────────────────────────────────────────┐
│                        Vector de Ataque MongoBleed                          │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATACANTE                          MONGODB VULNERABLE                      │
│      │                                    │                                  │
│      │  1. Enviar mensaje OP_COMPRESSED   │                                  │
│      │     uncompressedSize: 8192 (MENTIRA)│                                  │
│      │     datos reales: ~100 bytes        │                                  │
│      │────────────────────────────────────>│                                  │
│      │                                    │                                  │
│      │                     2. Asignar búfer de 8192 bytes                    │
│      │                     3. Descomprimir ~100 bytes                        │
│      │                     4. ERROR: Devuelve buffer.length() = 8192         │
│      │                     5. El analizador BSON lee memoria no inicializada │
│      │                                    │                                  │
│      │  6. Respuesta de error con memoria │                                  │
│      │     filtrada como "nombres de campo"│                                  │
│      │<────────────────────────────────────│                                  │
│      │                                    │                                  │
│   🔓 DATOS FILTRADOS:                     │                                  │
│      - Claves API, contraseñas, tokens                                      │
│      - Estado interno de MongoDB                                             │
│      - Configuraciones de almacenamiento WiredTiger                          │
│      - Información del sistema /proc                                         │
│      - Datos de conexiones de clientes                                       │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Línea de Tiempo del Descubrimiento

FechaEvento
15 de diciembre de 2025Vulnerabilidad identificada; ticket interno SERVER-115508
19 de diciembre de 2025Corrección publicada, CVE-2025-14847 divulgado
24 de diciembre de 2025Flota de MongoDB Atlas parcheada
26 de diciembre de 2025PoC pública "mongobleed" publicada
28 de diciembre de 2025Explotación observada en la naturaleza

🔬 Ver Análisis Técnico → para anatomía detallada de la vulnerabilidad, construcción del exploit y métodos de detección.

📁 Estructura del Proyecto

Descargar herramienta