Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
MongoBleed-exploit — MongoBleed (CVE-2025-14847) Lab & PoC : A complete educational environment to reproduce the critical unauthenticated memory leak in MongoDB. Includes a vulnerable Docker container with multi-database seeding (PII, API keys) and a Python exploit to demonstrate data extraction. Ideal for security research and awareness. 1-day analysis. | Kitploit
उपकरण/GitHubGitHub/eljoamy/mongobleed-exploit
Memory ForensicsVulnerability AnalysisExploitationCTFPenetration TestingLearning & EducationDatabase SecurityLabs & Practice

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

MongoBleed (CVE-2025-14847) Lab & PoC : A complete educational environment to reproduce the critical unauthenticated memory leak in MongoDB. Includes a vulnerable Docker container with multi-database seeding (PII, API keys) and a Python exploit to demonstrate data extraction. Ideal for security research and awareness. 1-day analysis.

GitHub
eljoamy/mongobleed-exploit

MongoBleed-exploit

रिपॉजिटरी देखें
27 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2025-14847: मोंगोब्लीड प्रयोगशाला

Python      MongoDB      Docker

विषय सूची

  1. परिचय
  2. भेद्यता विवरण
    • यह कैसे काम करता है
  3. प्रभाव
  4. प्रयोगशाला वास्तुकला
  5. पूर्वापेक्षाएँ
  6. स्थापना और उपयोग
    • 1. वातावरण प्रारंभ करें
    • 2. निर्भरताएँ स्थापित करें
    • 3. प्रयोगशाला सेटअप सत्यापित करें (वैकल्पिक)
    • 4. एक्सप्लॉइट चलाएँ
  7. एक्सप्लॉइटेशन वॉकथ्रू
  8. सुधार
  9. लाइसेंस
  10. अस्वीकरण
  11. संदर्भ
  12. लेखक

परिचय

यह प्रयोगशाला MongoBleed (CVE-2025-14847) को पुन: उत्पन्न करने और विश्लेषण करने के लिए डिज़ाइन की गई है, जो MongoDB में एक गंभीर भेद्यता है। यह दोष अनधिकृत हमलावरों को संपीड़ित संदेशों के अनुचित प्रबंधन के कारण सर्वर की मेमोरी से संवेदनशील डेटा पढ़ने की अनुमति देता है।

वातावरण में एक भेद्य MongoDB इंस्टेंस शामिल है जिसमें लीक की गंभीरता दर्शाने के लिए नकली संवेदनशील डेटा (PII, API कुंजियाँ, वित्तीय रिकॉर्ड) भरा गया है।

भेद्यता विवरण

CVE ID: CVE-2025-14847
नाम: MongoBleed
घटक: वायर प्रोटोकॉल (OP_COMPRESSED)
भेद्य संस्करण: MongoDB 6.0.x < 6.0.27, 7.0.x < 7.0.28, 8.0.x < 8.0.17 (और अन्य) URL: इस पर क्लिक करें -> NVD CVE-2025-14847

यह कैसे काम करता है

यह भेद्यता उस तरीके में निहित है जिससे MongoDB zlib संपीड़न एल्गोरिदम का उपयोग करके OP_COMPRESSED संदेशों को संभालता है।

  1. आकार का बेमेल: एक हमलावर एक संपीड़ित संदेश भेजता है जहाँ हेडर में uncompressed_size फ़ील्ड को जानबूझकर वास्तविक डीकंप्रेस्ड डेटा आकार से बहुत बड़े मान पर सेट किया जाता है।
  2. मेमोरी आवंटन: सर्वर इस बढ़े हुए uncompressed_size के आधार पर मेमोरी बफ़र आवंटित करता है।
  3. आंशिक लेखन: zlib डीकंप्रेसर वास्तविक (छोटा) पेलोड इस बफ़र की शुरुआत में लिखता है। बफ़र का शेष भाग अप्रारंभीकृत रहता है, जिसमें पिछले कार्यों से अवशिष्ट डेटा (RAM कलाकृतियाँ) होता है।
  4. लीक: जब सर्वर इस बफ़र को BSON दस्तावेज़ के रूप में पार्स करने का प्रयास करता है, तो यह वैध डेटा से आगे अप्रारंभीकृत मेमोरी में पढ़ता है। यदि पार्सर में त्रुटि होती है (संभावित), तो यह "खराब" डेटा को त्रुटि संदेश में क्लाइंट को वापस कर सकता है।

प्रभाव

  • अनधिकृत पहुँच: हमले के लिए मान्य क्रेडेंशियल्स की आवश्यकता नहीं है।
  • सूचना प्रकटीकरण: हमलावर MongoDB प्रक्रिया मेमोरी में मौजूद किसी भी चीज़ को निकाल सकते हैं, जिसमें शामिल हैं:
    • प्रमाणीकरण क्रेडेंशियल्स (स्पष्ट पाठ पासवर्ड या हैश)।
    • अन्य डेटाबेस/संग्रह का डेटा।
    • सर्वर कॉन्फ़िगरेशन और पर्यावरण चर।
    • सक्रिय सत्र टोकन।

प्रयोगशाला वास्तुकला

प्रयोगशाला में शामिल हैं:

  • भेद्य सेवा: MongoDB 6.0.10 (Docker कंटेनर)।
  • प्रमाणीकरण: सक्षम (admin / secretpassword)।
  • डेटा बीजारोपण: एक आरंभीकरण स्क्रिप्ट (init-mongo.js) जो वास्तविक क्लाउड इंफ्रास्ट्रक्चर SaaS वातावरण का अनुकरण करने के लिए 3 अलग-अलग डेटाबेस भरती है:
    • dbmongotesting: कोर इंफ्रास्ट्रक्चर डेटा।
      • compute_instances: संवेदनशील मेटाडेटा (उपयोगकर्ता डेटा स्क्रिप्ट, API कुंजियाँ)।
      • deployment_secrets: उच्च-मूल्य वाले लक्ष्य (K8s टोकन, CI/CD कुंजियाँ, Slack वेबहुक)।
    • identity_provider: उपयोगकर्ता पहचान प्रबंधन।
      • users: उपयोगकर्ता क्रेडेंशियल्स, पासवर्ड हैश (Argon2), और MFA बैकअप कोड (सादे पाठ में लीक)।
    • system_audit: लॉग और निगरानी।
      • query_logs: ऐतिहासिक क्वेरी शामिल हैं, जिनमें कुछ लीक किए गए क्रेडेंशियल्स (जैसे AWS कुंजियाँ) शामिल हैं।
  • एक्सप्लॉइट: एक Python स्क्रिप्ट (exploit.py) जो रिवर्स-इंजीनियर्ड प्रोटोकॉल हमले को लागू करती है।

पूर्वापेक्षाएँ

  • Docker
  • Docker Compose
  • Python 3

स्थापना और उपयोग

1. वातावरण प्रारंभ करें

भेद्य कंटेनर लॉन्च करें। यह स्वचालित रूप से डेटाबेस बनाएगा और उन्हें डेटा से भर देगा।

root@kitploit:~
docker-compose up -d

डेटाबेस को आरंभ करने और डेटा लोड करने के लिए लगभग 10-15 सेकंड प्रतीक्षा करें।

नोट: यदि आप इस प्रयोगशाला को पहले चला चुके हैं, तो सुनिश्चित करें कि आप नवीनतम डेटा संरचना लोड करने के लिए वॉल्यूम रीसेट करें:

root@kitploit:~
docker-compose down -v
docker-compose up -d

2. निर्भरताएँ स्थापित करें

आप लीगेसी requirements.txt या आधुनिक pyproject.toml का उपयोग करके pip के साथ आवश्यक निर्भरताएँ स्थापित कर सकते हैं।

विकल्प A: requirements.txt का उपयोग करना (मानक)

root@kitploit:~
pip install -r requirements.txt

विकल्प B: pyproject.toml का उपयोग करना (आधुनिक) यह वर्तमान वातावरण में प्रोजेक्ट और उसकी निर्भरताएँ स्थापित करेगा।

root@kitploit:~
pip install .

3. प्रयोगशाला सेटअप सत्यापित करें (वैकल्पिक)

हमने यह सुनिश्चित करने के लिए एक सत्यापन स्क्रिप्ट प्रदान की है कि डेटाबेस पहुँच योग्य है और डेटा सही ढंग से बीजित किया गया है।

root@kitploit:~
python verify_lab.py

यह स्क्रिप्ट प्रशासन क्रेडेंशियल्स का उपयोग करके sensitive_db, legacy_crm आदि जैसे डेटाबेस के अस्तित्व की जाँच करती है।

4. एक्सप्लॉइट चलाएँ

सर्वर पर हमला करने के लिए Python स्क्रिप्ट निष्पादित करें। इस चरण के लिए किसी क्रेडेंशियल की आवश्यकता नहीं है, जो भेद्यता की अनधिकृत प्रकृति को प्रदर्शित करता है।

root@kitploit:~
python exploit.py --host localhost --port 27017 --min 100 --max 5000

एक्सप्लॉइटेशन वॉकथ्रू

स्क्रिप्ट निम्नलिखित चरण करती है:

  1. एक दुर्भावनापूर्ण BSON पेलोड बनाती है।
  2. इसे संपीड़ित करती है और इसे नकली, बढ़े हुए आकार के साथ OP_COMPRESSED हेडर में लपेटती है।
  3. इसे लक्ष्य सर्वर पर भेजती है।
  4. त्रुटि प्रतिक्रियाओं को सुनती है।
  5. सर्वर की प्रतिक्रिया में पाया गया कोई भी पठनीय टेक्स्ट प्रिंट करती है (जो मेमोरी लीक से आता है)।

अपेक्षित आउटपुट: आपको विभिन्न ऑफ़सेट पर पाए गए लीक को दर्शाने वाला आउटपुट देखना चाहिए, उसके बाद पता लगाए गए रहस्यों का सारांश।

root@kitploit:~
[*] MongoBleed Exploit (Custom Implementation)
[*] Target: localhost:27017
[*] Scanning memory offsets 100 to 5000...
[+] Offset 120  | ... dbmongotesting ... compute_instances ...
[+] Offset 145  | ... field name 'AKIAIOSFODNN7EXAMPLE' is not valid ... [!] FOUND AKIA
[+] Offset 210  | ... "token": "eyJhbGciOiJSUzI1NiIsImtpZCI6Ik16UTBOVFZ... [!] FOUND token

[*] Scan completed in 12.45s
[*] Total bytes leaked: 4502
[*] Unique fragments: 156

[*] Secrets Summary:
[!] Found pattern: AKIA
[!] Found pattern: token
[!] Found pattern: password

सुधार

उत्पादन वातावरण में इस भेद्यता को ठीक करने के लिए:

  1. अपग्रेड करें: MongoDB को पैच किए गए संस्करण में अपडेट करें (जैसे, 6.0.27+, 7.0.28+, 8.0.17+)।
  2. नेटवर्क प्रतिबंध: सुनिश्चित करें कि MongoDB पोर्ट (27017) सार्वजनिक इंटरनेट पर उजागर न हों।

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।

अस्वीकरण

यह सामग्री केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। इस एक्सप्लॉइट का उपयोग उन सिस्टम पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है। लेखक इस जानकारी या उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।

संदर्भ

  • Exploiting an Exposed MongoDB Instance with Mongobleed: A Local Lab Walkthrough
  • CVE-2025-1623

लेखक

ElJoamy
Joseph Meneses (ElJoamy)

बैकएंड और AI डेवलपर · साइबर सुरक्षा इंजीनियर · DBA · पेनिट्रेशन टेस्टर

टूल डाउनलोड करें