
Laboratorio de explotación, docker y escáner de código para la vulnerabilidad mongobleed CVE-2025-14847 además de herramientas Phoenix Security Sync
CVE-2025-14847 | CVSS 8.7 (Alta) | Divulgación de Memoria sin Autenticación
📖 Documentación Completa • 🔬 Análisis Técnico • ⚡ Comandos Rápidos
MongoBleed es una vulnerabilidad crítica de divulgación de memoria en la capa de transporte de red de MongoDB que permite a atacantes remotos no autenticados extraer memoria del heap sensible sin necesidad de credenciales ni interacción del usuario.
| Categoría | Descripción |
|---|---|
| Tipo de Ataque | Divulgación de memoria remota, sin autenticación |
| Causa Raíz | Descompresión Zlib devuelve el tamaño del búfer asignado en lugar de la longitud real de los datos |
| Datos Expuestos | Contraseñas de bases de datos, claves API, tokens de sesión, credenciales AWS, estado interno del servidor |
| Gravedad | CVSS 8.7 (Alta) - Accesible por red, sin necesidad de autenticación |
| Explotación | Explotación activa observada en la naturaleza desde el 28 de diciembre de 2025 |
| Rama | Vulnerable | Corregida | Acción |
|---|---|---|---|
| 8.2.x | 8.2.0 → 8.2.2 | 8.2.3 | Actualizar inmediatamente |
| 8.0.x | 8.0.0 → 8.0.16 | 8.0.17 | Actualizar inmediatamente |
| 7.0.x | 7.0.0 → 7.0.27 | 7.0.28 | Actualizar inmediatamente |
| 6.0.x | 6.0.0 → 6.0.26 | 6.0.27 | Actualizar inmediatamente |
| 5.0.x | 5.0.0 → 5.0.31 | 5.0.32 | Actualizar inmediatamente |
| 4.4.x | 4.4.0 → 4.4.29 | 4.4.30 | Actualizar inmediatamente |
| ≤4.2.x | Todas las versiones | Ninguna | ⚠️ Fin de vida útil: migrar a una versión compatible |
| Aspecto | Detalles |
|---|---|
| Qué es vulnerable | Capa de transporte de red del servidor MongoDB que usa compresión zlib |
| Gravedad | Alta (CVSS 8.7/7.5) |
| Impacto | Divulgación remota y no autenticada de memoria heap no inicializada |
| Por qué importa | Los fragmentos filtrados contienen contraseñas de bases de datos, claves secretas de AWS y estados internos del servidor |
| Estado del exploit | Prueba de concepto (PoC) pública "mongobleed" validada y en circulación |
| Qué hacer hoy | Actualizar a versiones parcheadas inmediatamente o deshabilitar la compresión zlib |
La vulnerabilidad existe en la capa de transporte de red de MongoDB (message_compressor_zlib.cpp) donde un fallo crítico en la lógica de descompresión zlib permite a atacantes no autenticados filtrar memoria sensible del servidor.
// CÓDIGO VULNERABLE (antes de la corrección)
counterHitDecompress(input.length(), output.length());
return {output.length()}; // ❌ Devuelve el tamaño del búfer ASIGNADO
// CÓDIGO PARCHEADO (después de la corrección)
counterHitDecompress(input.length(), output.length());
return length; // ✅ Devuelve la longitud REAL de los datos descomprimidos
┌─────────────────────────────────────────────────────────────────────────────┐
│ Vector de Ataque MongoBleed │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ ATACANTE MONGODB VULNERABLE │
│ │ │ │
│ │ 1. Enviar mensaje OP_COMPRESSED │ │
│ │ uncompressedSize: 8192 (MENTIRA)│ │
│ │ datos reales: ~100 bytes │ │
│ │────────────────────────────────────>│ │
│ │ │ │
│ │ 2. Asignar búfer de 8192 bytes │
│ │ 3. Descomprimir ~100 bytes │
│ │ 4. ERROR: Devuelve buffer.length() = 8192 │
│ │ 5. El analizador BSON lee memoria no inicializada │
│ │ │ │
│ │ 6. Respuesta de error con memoria │ │
│ │ filtrada como "nombres de campo"│ │
│ │<────────────────────────────────────│ │
│ │ │ │
│ 🔓 DATOS FILTRADOS: │ │
│ - Claves API, contraseñas, tokens │
│ - Estado interno de MongoDB │
│ - Configuraciones de almacenamiento WiredTiger │
│ - Información del sistema /proc │
│ - Datos de conexiones de clientes │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
| Fecha | Evento |
|---|---|
| 15 de diciembre de 2025 | Vulnerabilidad identificada; ticket interno SERVER-115508 |
| 19 de diciembre de 2025 | Corrección publicada, CVE-2025-14847 divulgado |
| 24 de diciembre de 2025 | Flota de MongoDB Atlas parcheada |
| 26 de diciembre de 2025 | PoC pública "mongobleed" publicada |
| 28 de diciembre de 2025 | Explotación observada en la naturaleza |
🔬 Ver Análisis Técnico → para anatomía detallada de la vulnerabilidad, construcción del exploit y métodos de detección.