Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratoire d'exploitation, docker et scanner de code pour la vulnérabilité mongobleed CVE-2025-14847 ainsi que les outils de synchronisation Phoenix Security | Kitploit
Outils/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Scanners de VulnérabilitésAnalyse de CodeExploitationApprentissage et ÉducationSécurité des Bases de DonnéesLabs et Pratique
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratoire d'exploitation, docker et scanner de code pour la vulnérabilité mongobleed CVE-2025-14847 ainsi que les outils de synchronisation Phoenix Security

Voir le dépôt
13213il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🩸 MongoBleed - CVE-2025-14847 Laboratoire de Recherche en Sécurité

Logo MongoBleed

CVE-2025-14847 | CVSS 8.7 (Élevée) | Divulgation mémoire non authentifiée

📖 Documentation complète • 🔬 Analyse technique • ⚡ Commandes rapides


🎯 Résumé de CVE-2025-14847

MongoBleed est une vulnérabilité critique de divulgation mémoire dans la couche de transport réseau de MongoDB qui permet à des attaquants distants non authentifiés d'exfiltrer des données mémoire sensibles du tas, sans aucun identifiant ni interaction utilisateur.

Impact

CatégorieDescription
Type d'attaqueDivulgation mémoire distante et non authentifiée
Cause racineLa décompression Zlib retourne la taille du tampon alloué au lieu de la longueur réelle des données
Données exposéesMots de passe de bases de données, clés API, jetons de session, identifiants AWS, état interne du serveur
SévéritéCVSS 8.7 (Élevée) – accessible via le réseau, aucune authentification requise
ExploitationExploitation active observée dans la nature depuis le 28 décembre 2025

Versions vulnérables (en un coup d'œil)

BrancheVulnérableCorrigéeAction
8.2.x8.2.0 → 8.2.28.2.3Mettre à jour immédiatement
8.0.x8.0.0 → 8.0.168.0.17Mettre à jour immédiatement
7.0.x7.0.0 → 7.0.277.0.28Mettre à jour immédiatement
6.0.x6.0.0 → 6.0.266.0.27Mettre à jour immédiatement
5.0.x5.0.0 → 5.0.315.0.32Mettre à jour immédiatement
4.4.x4.4.0 → 4.4.294.4.30Mettre à jour immédiatement
≤4.2.xToutes les versionsAucune⚠️ Fin de vie – Migrer vers une version prise en charge

📖 Voir le tableau complet des versions affectées →

Échelle d'exposition

  • 87 000 – 194 000 instances MongoDB exposées publiquement
  • 42 % des environnements cloud hébergent des instances vulnérables (étude Wiz)
  • Aucune authentification requise – l'attaque se produit avant l'authentification
  • Exploitation silencieuse – pas de journaux, pas de plantages

TL;DR pour les équipes techniques

AspectDétails
Qu'est-ce qui est vulnérableLa couche de transport réseau du serveur MongoDB utilisant la compression zlib
SévéritéÉlevée (CVSS 8.7/7.5)
ImpactDivulgation à distance et non authentifiée de mémoire tas non initialisée
Pourquoi c'est importantLes fragments divulgués contiennent des mots de passe de base de données, des clés secrètes AWS et des états internes du serveur
Statut de l'exploitPreuve de concept (PoC) publique "mongobleed" validée et en circulation
Que faire aujourd'huiMettre à jour vers les versions corrigées immédiatement ou désactiver la compression zlib

🔬 Anatomie de la vulnérabilité

Analyse technique

La vulnérabilité réside dans la couche de transport réseau de MongoDB (message_compressor_zlib.cpp) où une faille critique dans la logique de décompression zlib permet à des attaquants non authentifiés de fuiter des données mémoire sensibles du serveur.

Cause racine

// CODE VULNÉRABLE (avant correction)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Retourne la taille du TAMPON ALLOUÉ

// CODE CORRIGÉ (après correction)
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Retourne la longueur RÉELLE des données décompressées

Déroulement de l'exploitation

┌─────────────────────────────────────────────────────────────────────────────┐
│                        Vecteur d'attaque MongoBleed                          │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTAQUANT                        MONGODB VULNÉRABLE                        │
│      │                                    │                                  │
│      │  1. Envoie un message OP_COMPRESSED │                                  │
│      │     uncompressedSize: 8192 (MENSONGE) │                                  │
│      │     données réelles: ~100 octets    │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Alloue un tampon de 8192 octets           │
│      │                          3. Décompresse ~100 octets                   │
│      │                          4. BOGUE : retourne buffer.length() = 8192   │
│      │                          5. L'analyseur BSON lit la mémoire non initialisée│
│      │                                    │                                  │
│      │  6. Réponse d'erreur avec la mémoire│                                  │
│      │     divulguée comme "noms de champs" │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 DONNÉES DIVULGUÉES :                │                                  │
│      - Clés API, mots de passe, jetons                                       │
│      - État interne de MongoDB                                                │
│      - Configurations WiredTiger                                              │
│      - Informations système /proc                                             │
│      - Données de connexions client                                           │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Chronologie de la découverte

DateÉvénement
15 décembre 2025Vulnérabilité identifiée ; ticket interne SERVER-115508
19 décembre 2025Correctif publié, CVE-2025-14847 divulgué
24 décembre 2025Parc MongoDB Atlas corrigé
26 décembre 2025PoC public "mongobleed" publié
28 décembre 2025Exploitation observée dans la nature

🔬 Voir l'analyse technique → pour l'anatomie détaillée de la vulnérabilité, la construction de l'exploit et les méthodes de détection.

📁 Structure du projet

Télécharger l’outil