
CVE-2025-14847 (MongoBleed)
Ce script est conçu pour exploiter la vulnérabilité de divulgation de mémoire tas connue sous le nom de CVE-2025-14847 ("MongoBleed") dans MongoDB Server. En envoyant des paquets OP_MSG compressés avec zlib spécialement conçus avec une longueur de document gonflée, le script amène le serveur à renvoyer de la mémoire tas non initialisée dans sa réponse. Cela peut divulguer des informations sensibles telles que : Le script envoie en continu des sondes avec des décalages variables et affiche les chaînes divulguées nouvellement observées en temps réel. Il supprime les doublons pour garder une sortie propre et lisible.
Le PoC original de Joe Desimone effectue une seule passe sur une plage de décalages définie, collecte tous les fragments uniques, les enregistre dans un fichier, et met éventuellement en évidence les motifs intéressants à la fin.
[!NOTE] Pour garantir un environnement propre et isolé pour les dépendances du projet, il est recommandé d'utiliser le module
venvde Python.
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python3 -m venv .venv
source .venv/bin/activate
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python -m venv .venv
.venv\Scripts\activate
python3 CVE-2025-14847.py --host 127.0.0.1 --port 27017

Cet outil est fourni à des fins éducatives et de recherche uniquement. Le créateur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par l'outil.
| Version | Affectée | Corrigée |
|---|
| 8.2.x | 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.x | 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.x | 7.0.0 - 7.0.27 | 7.0.28 |
| 6.0.x | 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.x | 5.0.0 - 5.0.31 | 5.0.32 |