Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-14847-MongoBleed-Exploit — CVE-2025-14847 MongoBleed - MongoDB मेमोरी लीक भेद्यता PoC | Kitploit
उपकरण/GitHubGitHub/furkankayapinar/cve-2025-14847-mongobleed-exploit
मेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणलर्निंग और शिक्षाडेटाबेस सुरक्षालैब और अभ्यास
GitHubfurkankayapinar/cve-2025-14847-mongobleed-exploit

CVE-2025-14847-MongoBleed-Exploit

CVE-2025-14847 MongoBleed - MongoDB मेमोरी लीक भेद्यता PoC

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
138 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-14847 - MongoBleed

Python License CVE

👨‍💻 लेखक: Furkan KAYAPINAR (@FurkanKAYAPINAR)

⚠️ केवल शैक्षिक उद्देश्य

MongoDB सर्वर में महत्वपूर्ण बिना प्रमाणीकरण के मेमोरी-लीक भेद्यता के लिए प्रयोगशाला वातावरण और शोषण स्क्रिप्ट।


📋 विषय-सूची

  • भेद्यता अवलोकन

  • प्रभावित संस्करण

  • स्थापना

  • प्रयोगशाला वातावरण

  • उपयोग

  • उपचार

  • कानूनी अस्वीकरण


🔴 भेद्यता अवलोकन

CVE-2025-14847 (MongoBleed) MongoDB सर्वर के zlib संपीड़न हैंडलिंग में एक महत्वपूर्ण बिना प्रमाणीकरण की मेमोरी-लीक भेद्यता है।

तकनीकी विवरण

भेद्यता message_compressor_zlib.cpp में मौजूद है। OP_COMPRESSED संदेशों को संसाधित करते समय:

  1. हमलावर असंगत लंबाई फ़ील्ड के साथ निर्मित संदेश भेजता है
  2. सर्वर घोषित uncompressedSize के आधार पर बफर आवंटित करता है
  3. वास्तविक डीकंप्रेस्ड डेटा घोषित से छोटा होता है
  4. सर्वर वास्तविक डेटा लंबाई के बजाय आवंटित बफर लंबाई लौटाता है
  5. अप्रारंभित हीप मेमोरी हमलावर को लीक हो जाती है

प्रभाव

लीक डेटा में शामिल हो सकता है:

  • 🔑 प्रमाणीकरण टोकन और रहस्य
  • 🗄️ डेटाबेस सत्र डेटा
  • 👤 PII (व्यक्तिगत रूप से पहचान योग्य जानकारी)
  • 🔐 API कुंजियाँ और पासवर्ड
  • ⚙️ कॉन्फ़िगरेशन विवरण

📦 प्रभावित संस्करण


🚀 स्थापना

root@kitploit:~
# Clone repository
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB

# Create virtual environment
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# venv\Scripts\activate   # Windows

# Install dependencies
pip install -r requirements.txt

🧪 प्रयोगशाला वातावरण

परीक्षण के लिए एक भेद्य MongoDB इंस्टेंस प्रारंभ करें:

root@kitploit:~
cd lab

# Start vulnerable MongoDB (6.0.26 with zlib enabled)
docker-compose up -d

# Verify it's running
docker-compose ps

# Load sample data (optional)
./setup.sh load-data

# Stop lab
docker-compose down

💀 उपयोग

बुनियादी शोषण

root@kitploit:~
# Single target
python exploit/mongobleed.py -u 127.0.0.1

# With specific port
python exploit/mongobleed.py -u 127.0.0.1 -p 27017

# Save leaked data to file
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin

# Multiple iterations for more data
python exploit/mongobleed.py -u 127.0.0.1 -i 20

# Quiet mode (less output)
python exploit/mongobleed.py -u 127.0.0.1 -q

# Without hex dump (text output)
python exploit/mongobleed.py -u 127.0.0.1 --text

🔧 उपचार

विकल्प 1: अपग्रेड (अनुशंसित)

root@kitploit:~
# Update to patched version
# Example for MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27

विकल्प 2: zlib संपीड़न अक्षम करें

root@kitploit:~
# Start mongod without zlib
mongod --networkMessageCompressors snappy,zstd

# Or in mongod.conf
net:
  compression:
    compressors: snappy,zstd

सुधार सत्यापित करें

root@kitploit:~
python remediation/verify_fix.py --target 127.0.0.1 --port 27017

⚖️ कानूनी अस्वीकरण

🚨 चेतावनी

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

  • कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है
  • आप अपने कार्यों के लिए पूरी तरह जिम्मेदार हैं
  • लेखक दुरुपयोग के लिए कोई देयता नहीं लेते हैं

इस उपकरण का उपयोग करके, आप सहमत हैं कि आपके पास लक्ष्य प्रणालियों का परीक्षण करने का उचित प्राधिकरण है।


📚 संदर्भ

  • NVD - CVE-2025-14847
  • MongoDB सुरक्षा सलाहकार
  • Varonis - MongoBleed विश्लेषण

🤝 योगदान

योगदान का स्वागत है! कृपया पहले CONTRIBUTING.md पढ़ें।


📄 लाइसेंस

यह परियोजना MIT लाइसेंस के तहत लाइसेंस प्राप्त है - LICENSE फ़ाइल देखें।

टूल डाउनलोड करें
गुणमान
CVE IDCVE-2025-14847
CVSS स्कोर8.7 (उच्च)
हमला वेक्टरनेटवर्क
प्रमाणीकरणकोई आवश्यक नहीं
प्रकटीकरण तिथि19 दिसंबर, 2025
संस्करण श्रेणीपैच किया गया संस्करण
8.2.0 - 8.2.28.2.3
8.0.0 - 8.0.168.0.17
7.0.0 - 7.0.267.0.28
6.0.0 - 6.0.266.0.27
5.0.0 - 5.0.315.0.32
4.4.0 - 4.4.294.4.30
All 4.2, 4.0, 3.6EOL - तुरंत अपग्रेड करें