Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratorio de explotación, docker y escáner de código para la vulnerabilidad mongobleed CVE-2025-14847 además de herramientas Phoenix Security Sync | Kitploit
Herramientas/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratorio de explotación, docker y escáner de código para la vulnerabilidad mongobleed CVE-2025-14847 además de herramientas Phoenix Security Sync

Ver Repositorio
1323hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🩸 MongoBleed - CVE-2025-14847 Laboratorio de Investigación de Seguridad

Logo de MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alta) | Divulgación de Memoria sin Autenticación

📖 Documentación Completa • 🔬 Análisis Técnico • ⚡ Comandos Rápidos


🎯 Resumen de CVE-2025-14847

MongoBleed es una vulnerabilidad crítica de divulgación de memoria en la capa de transporte de red de MongoDB que permite a atacantes remotos no autenticados extraer memoria del heap sensible sin necesidad de credenciales ni interacción del usuario.

Impacto

CategoríaDescripción
Tipo de AtaqueDivulgación de memoria remota, sin autenticación
Causa RaízDescompresión Zlib devuelve el tamaño del búfer asignado en lugar de la longitud real de los datos
Datos ExpuestosContraseñas de bases de datos, claves API, tokens de sesión, credenciales AWS, estado interno del servidor
GravedadCVSS 8.7 (Alta) - Accesible por red, sin necesidad de autenticación
ExplotaciónExplotación activa observada en la naturaleza desde el 28 de diciembre de 2025

Versiones Vulnerables (De un Vistazo)

RamaVulnerableCorregidaAcción
8.2.x8.2.0 → 8.2.28.2.3Actualizar inmediatamente
8.0.x8.0.0 → 8.0.168.0.17Actualizar inmediatamente
7.0.x7.0.0 → 7.0.277.0.28Actualizar inmediatamente
6.0.x6.0.0 → 6.0.266.0.27Actualizar inmediatamente
5.0.x5.0.0 → 5.0.315.0.32Actualizar inmediatamente
4.4.x4.4.0 → 4.4.294.4.30Actualizar inmediatamente
≤4.2.xTodas las versionesNinguna⚠️ Fin de vida útil: migrar a una versión compatible

📖 Ver la Tabla Completa de Versiones Afectadas →

Escala de Exposición

  • 87.000 - 194.000 instancias de MongoDB expuestas públicamente
  • 42% de los entornos en la nube alojan instancias vulnerables (Investigación de Wiz)
  • No se requiere autenticación: el ataque ocurre antes de la autenticación
  • Explotación silenciosa: sin registros, sin fallos

TL;DR para Equipos de Ingeniería

AspectoDetalles
Qué es vulnerableCapa de transporte de red del servidor MongoDB que usa compresión zlib
GravedadAlta (CVSS 8.7/7.5)
ImpactoDivulgación remota y no autenticada de memoria heap no inicializada
Por qué importaLos fragmentos filtrados contienen contraseñas de bases de datos, claves secretas de AWS y estados internos del servidor
Estado del exploitPrueba de concepto (PoC) pública "mongobleed" validada y en circulación
Qué hacer hoyActualizar a versiones parcheadas inmediatamente o deshabilitar la compresión zlib

🔬 Anatomía de la Vulnerabilidad

Análisis Técnico

La vulnerabilidad existe en la capa de transporte de red de MongoDB (message_compressor_zlib.cpp) donde un fallo crítico en la lógica de descompresión zlib permite a atacantes no autenticados filtrar memoria sensible del servidor.

Causa Raíz

root@kitploit:~
// CÓDIGO VULNERABLE (antes de la corrección)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Devuelve el tamaño del búfer ASIGNADO

// CÓDIGO PARCHEADO (después de la corrección)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Devuelve la longitud REAL de los datos descomprimidos

Flujo de Explotación

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│                        Vector de Ataque MongoBleed                          │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATACANTE                          MONGODB VULNERABLE                      │
│      │                                    │                                  │
│      │  1. Enviar mensaje OP_COMPRESSED   │                                  │
│      │     uncompressedSize: 8192 (MENTIRA)│                                  │
│      │     datos reales: ~100 bytes        │                                  │
│      │────────────────────────────────────>│                                  │
│      │                                    │                                  │
│      │                     2. Asignar búfer de 8192 bytes                    │
│      │                     3. Descomprimir ~100 bytes                        │
│      │                     4. ERROR: Devuelve buffer.length() = 8192         │
│      │                     5. El analizador BSON lee memoria no inicializada │
│      │                                    │                                  │
│      │  6. Respuesta de error con memoria │                                  │
│      │     filtrada como "nombres de campo"│                                  │
│      │<────────────────────────────────────│                                  │
│      │                                    │                                  │
│   🔓 DATOS FILTRADOS:                     │                                  │
│      - Claves API, contraseñas, tokens                                      │
│      - Estado interno de MongoDB                                             │
│      - Configuraciones de almacenamiento WiredTiger                          │
│      - Información del sistema /proc                                         │
│      - Datos de conexiones de clientes                                       │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Línea de Tiempo del Descubrimiento

FechaEvento
15 de diciembre de 2025Vulnerabilidad identificada; ticket interno SERVER-115508
19 de diciembre de 2025Corrección publicada, CVE-2025-14847 divulgado
24 de diciembre de 2025Flota de MongoDB Atlas parcheada
26 de diciembre de 2025PoC pública "mongobleed" publicada
28 de diciembre de 2025Explotación observada en la naturaleza

🔬 Ver Análisis Técnico → para anatomía detallada de la vulnerabilidad, construcción del exploit y métodos de detección.

📁 Estructura del Proyecto

root@kitploit:~
mongobleed-exploit-CVE-2025-14847/
├── exploit/                    # 🔴 Laboratorio de Exploit
│   ├── docker-compose.yml      # Instancias vulnerables y parcheadas de MongoDB
│   ├── mongobleed.py           # PoC de exploit de fuga de memoria
│   ├── init/init-mongo.js      # Datos de prueba sensibles
│   ├── test-exploit.sh         # Script de prueba del laboratorio
│   └── README.md               # Documentación del laboratorio
│
├── scanner/                    # 🌐 Escáner de Red
│   ├── mongobleed_scanner.py   # Escáner de vulnerabilidad para IP/dominio
│   ├── sample-targets.txt      # Archivo de ejemplo de objetivos
│   └── README.md               # Documentación del escáner
│
├── code-scan/                  # 📂 Escáner de Código
│   ├── main.py                 # Punto de entrada CLI
│   ├── scanners/               # Escáneres Docker, Python, Infraestructura
│   ├── models/                 # Modelos de Hallazgo, Vulnerabilidad
│   ├── integrations/           # Carga a Phoenix Security
│   └── README.md               # Documentación del escáner de código
│
└── original-exploit/           # 📚 Referencia original del PoC

🚀 Inicio Rápido

1. Laboratorio de Exploit

root@kitploit:~
cd exploit

# Iniciar laboratorio (instancias vulnerable y parcheada)
docker-compose up -d
sleep 10

# Probar instancia vulnerable (debería filtrar memoria)
python3 mongobleed.py --host localhost --port 27017

# Probar instancia parcheada (NO debería filtrar memoria)
python3 mongobleed.py --host localhost --port 27018

# Prueba completa del laboratorio
./test-exploit.sh

2. Escáner de Red

root@kitploit:~
cd scanner

# Escanear un solo host
python3 mongobleed_scanner.py 192.168.1.100

# Escanear rango de red
python3 mongobleed_scanner.py 192.168.1.0/24

# Escanear desde archivo
python3 mongobleed_scanner.py @sample-targets.txt --json --output results.json

3. Escáner de Código

root@kitploit:~
cd code-scan

# Escanear proyecto en busca de versiones vulnerables de MongoDB
python3 main.py scan /path/to/project

# Escanear y subir a Phoenix
python3 main.py scan /path/to/project --upload-phoenix

# Ejecutar pruebas
python3 main.py test

⚡ Comandos Rápidos

root@kitploit:~
# === LABORATORIO DE EXPLOIT ===
# Iniciar laboratorio
cd exploit && docker-compose up -d && sleep 10

# Ejecutar exploit (instancia vulnerable)
python3 exploit/mongobleed.py --host localhost --port 27017

# Ejecutar exploit (instancia parcheada - verificar que no hay fugas)
python3 exploit/mongobleed.py --host localhost --port 27018

# === ESCÁNER DE RED ===
# Escanear laboratorio local
python3 scanner/mongobleed_scanner.py localhost:27017 localhost:27018

# Escanear red
python3 scanner/mongobleed_scanner.py 192.168.1.0/24 --threads 20

# === ESCÁNER DE CÓDIGO ===
# Escanear directorio actual
python3 code-scan/main.py scan .

# Escanear con salida JSON
python3 code-scan/main.py scan /path/to/project --json --output results.json

# Escanear y subir a Phoenix
python3 code-scan/main.py scan /path/to/project --upload-phoenix

📊 Ejemplos de Salida

Salida del Exploit

root@kitploit:~
[*] mongobleed - CVE-2025-14847 Fuga de Memoria MongoDB
[*] Objetivo: localhost:27017
[*] Escaneando offsets 20-8192...

[+] offset=  117 len=  39: ssions^\u0001�r��*YDr���
[+] offset=16582 len=1552: MemAvailable:    8554792 kB\nBuffers: ...
[+] offset=18731 len=3908: MONGOBLEED_PRIVATE_KEY_DATA_123...

[!] EL OBJETIVO ES VULNERABLE A CVE-2025-14847
[*] Total filtrado: 8748 bytes
[*] Fragmentos únicos: 42

[!] Posibles secretos detectados:
    • Clave Privada RSA
    • Secreto de Laboratorio

Salida del Escáner de Red

root@kitploit:~
[*] Escaneando 254 objetivos con 10 hilos...

[1/254] 192.168.1.10:27017 - 8.2.2 [VULNERABLE - CONFIRMADO]
[2/254] 192.168.1.11:27017 - 8.2.3 [SEGURO]

RESUMEN:
----------------------------------------
Total de objetivos escaneados: 254
Hosts alcanzables:       12
Instancias MongoDB:     8
VULNERABLES:            3

Salida del Escáner de Código

root@kitploit:~
================================================================================
INFORME DEL ESCÁNER DE CÓDIGO MONGOBLEED - CVE-2025-14847
================================================================================

🚨 VERSIONES VULNERABLES DE MONGODB DETECTADAS

1. [email protected]
   Archivo: /project/docker-compose.yml
   Tipo: docker-compose
   Razón: La versión 8.2.2 está en el rango vulnerable [8.2.0 - 8.2.2]
   ✅ Actualizar a: 8.2.3
   CVE: CVE-2025-14847

🛡️ Resumen de Remedios

PrioridadAcciónDetalles
🔴 1Actualizar MongoDBActualizar a versiones corregidas (8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, 4.4.30)
🟠 2Deshabilitar zlibmongod --setParameter networkMessageCompressors=snappy,zstd
🟡 3Aislamiento de redFirewall puerto 27017, usar VPN/red privada
🔵 4Rotar credencialesSi están expuestas, rotar todas las contraseñas de bases de datos, claves API, tokens

📖 Ver Guía Completa de Remedio →


🔗 Integración con Phoenix Security

Todos los escáneres admiten la carga de hallazgos a la plataforma Phoenix Security:

root@kitploit:~
# Crear configuración
python3 code-scan/main.py create-config
cp .phoenix.config.TEMPLATE .phoenix.config

# Editar con tus credenciales
# [phoenix]
# client_id = tu_client_id
# client_secret = tu_client_secret
# api_base_url = https://api.securityphoenix.cloud

# Escanear y subir
python3 code-scan/main.py scan /path/to/project --upload-phoenix

🔐 Aviso de Seguridad

⚠️ IMPORTANTE: Este conjunto de herramientas se proporciona únicamente para fines autorizados de pruebas de seguridad e investigación.

  • Solo pruebe sistemas que le pertenezcan o para los que tenga permiso explícito por escrito
  • El acceso no autorizado a sistemas informáticos es ilegal
  • Los datos filtrados pueden contener información sensible: manéjelos de manera responsable
  • Reporte las vulnerabilidades a través de los canales de divulgación adecuados

📚 Documentación

Documentación Principal

DocumentoDescripción
📖 DOCUMENTATION.mdDocumentación completa del proyecto con configuración, uso y remedios
🔬 TECHNICAL_ANALYSIS.mdAnatomía detallada de la vulnerabilidad, mecanismo del exploit y detección
⚡ QUICK_COMMANDS.mdComandos listos para copiar y pegar para todas las herramientas

Documentación de Herramientas

HerramientaDocumentaciónDescripción
🔴 Laboratorio de Exploitexploit/README.mdLaboratorio MongoDB vulnerable/parcheado basado en Docker
🌐 Escáner de Redscanner/README.mdEscáner de vulnerabilidad por IP/CIDR
📂 Escáner de Códigocode-scan/README.mdEscáner de código fuente para versiones vulnerables

🔗 Referencias Externas

  • Aviso de Seguridad de OX
  • Commit de Corrección de MongoDB
  • Entrada NVD - CVE-2025-14847

👤 Créditos

  • Exploit original por Joe Desimone (@dez_)
  • Mejoras en el entorno de laboratorio y escáner para investigación de seguridad

📄 Licencia

Solo para pruebas de seguridad autorizadas. Úselo de manera responsable.


Última actualización: Diciembre de 2025

Descargar herramienta