Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Mongobleed-Detector-CVE-2025-14847 — Mongobleed Detector CVE-2025-14847 | Kitploit
उपकरण/GitHubGitHub/keraattin/mongobleed-detector-cve-2025-14847
भेद्यता स्कैनरशोषणजानकारी एकत्र करनानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगडेटाबेस सुरक्षा
GitHubkeraattin/mongobleed-detector-cve-2025-14847

Mongobleed-Detector-CVE-2025-14847

Mongobleed Detector CVE-2025-14847

रिपॉजिटरी देखें
127 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MongoBleed Scanner

CVE-2025-14847 (MongoBleed) - MongoDB मेमोरी लीक भेद्यता के लिए एक पेशेवर भेद्यता स्कैनर।

root@kitploit:~
+================================================================+
|     MongoBleed Scanner v1.3.0                                  |
|     CVE-2025-14847 - MongoDB Memory Leak Vulnerability         |
+================================================================+

विषय-सूची

  • भेद्यता के बारे में
  • विशेषताएँ
  • आवश्यकताएँ
  • उपयोग
  • परिणामों को समझना
  • यह कैसे काम करता है
  • समाधान
  • कानूनी अस्वीकरण

भेद्यता के बारे में

CVE-2025-14847 (MongoBleed) MongoDB के zlib संपीड़न हैंडलिंग में एक गंभीर मेमोरी लीक भेद्यता है।

तकनीकी सारांश

संपीड़ित संदेशों (zlib के साथ OP_COMPRESSED) को संसाधित करते समय, MongoDB क्लाइंट द्वारा प्रदान किए गए uncompressedSize फ़ील्ड के आधार पर एक बफर आवंटित करता है। एक दुर्भावनापूर्ण क्लाइंट वास्तविक डेटा से बड़ा आकार निर्दिष्ट कर सकता है, जिससे MongoDB पिछले संचालनों से संवेदनशील डेटा युक्त अप्रारंभित हीप मेमोरी वापस कर सकता है।

प्रभावित संस्करण

शाखाभेद्य संस्करणस्थिर संस्करण
8.2.x8.2.0 - 8.2.28.2.3
8.0.x8.0.0 - 8.0.168.0.17
7.0.x7.0.0 - 7.0.277.0.28
6.0.x6.0.0 - 6.0.266.0.27
5.0.x5.0.0 - 5.0.315.0.32
4.4.x4.4.0 - 4.4.294.4.30
≤4.2सभी संस्करणEOL - कोई पैच नहीं

CVSS स्कोर

  • स्कोर: 8.7 (उच्च)
  • वेक्टर: नेटवर्क शोषण योग्य, प्रमाणीकरण की आवश्यकता नहीं
  • प्रभाव: गोपनीयता उल्लंघन - संवेदनशील डेटा का खुलासा

विशेषताएँ

  • बहु-लक्ष्य स्कैनिंग (एकल, अल्पविराम-पृथक, या फ़ाइल-आधारित)
  • स्वचालित MongoDB संस्करण का पता लगाना
  • प्रमाण-संरक्षित उदाहरणों (MongoDB 8.2+) के लिए वायर प्रोटोकॉल फ़ॉलबैक
  • zlib संपीड़न स्थिति का पता लगाना
  • परिणाम TXT, JSON, या CSV में निर्यात करें
  • कोई बाहरी निर्भरता नहीं (केवल Python मानक पुस्तकालय)

आवश्यकताएँ

  • Python 3.7 या उच्चतर
  • लक्ष्य MongoDB पोर्ट तक नेटवर्क पहुँच (डिफ़ॉल्ट: 27017)

कोई अतिरिक्त पैकेज आवश्यक नहीं है। स्कैनर केवल Python के मानक पुस्तकालय का उपयोग करता है।


उपयोग

एकल लक्ष्य

root@kitploit:~
# डिफ़ॉल्ट पोर्ट (27017)
python scanner.py -t 192.168.1.100

# कस्टम पोर्ट
python scanner.py -t 192.168.1.100:27018

एकाधिक लक्ष्य

root@kitploit:~
# अल्पविराम-पृथक
python scanner.py -t 192.168.1.100,192.168.1.101:27018,db.example.com

फ़ाइल से लक्ष्य

root@kitploit:~
# targets.txt (एक प्रति पंक्ति, # टिप्पणियों के लिए)
# 192.168.1.100
# 192.168.1.101:27018
# mongodb.example.com

python scanner.py -f targets.txt

परिणाम निर्यात करें

root@kitploit:~
# सादा पाठ
python scanner.py -t 192.168.1.100 -o report.txt

# JSON (विस्तृत)
python scanner.py -t 192.168.1.100 -o report.json

# CSV (स्प्रेडशीट)
python scanner.py -t 192.168.1.100 -o report.csv

विकल्प

विकल्पविवरण
-t, --targetsअल्पविराम-पृथक लक्ष्य (होस्ट या होस्ट:पोर्ट)
-f, --fileलक्ष्यों वाली फ़ाइल (एक प्रति पंक्ति)
-o, --outputनिर्यात फ़ाइल (.txt, .json, .csv)
-q, --quietकेवल सारांश दिखाएँ
-v, --versionसंस्करण दिखाएँ
-h, --helpसहायता दिखाएँ

परिणामों को समझना

स्थिति संकेतक

प्रतीकस्थितिविवरण
[!]भेद्य (VULNERABLE)पुष्टि भेद्य, तत्काल कार्रवाई आवश्यक
[?!]संभवतः भेद्य (POSSIBLY VULNERABLE)संस्करण का अनुमान लगाया गया, मैन्युअल सत्यापन आवश्यक
[+]सुरक्षित (SAFE)पैच किया गया संस्करण
[~]शमित (MITIGATED)भेद्य संस्करण लेकिन zlib अक्षम
[?]अज्ञात (UNKNOWN)स्थिति निर्धारित नहीं की जा सकी
[-]अप्राप्य (UNREACHABLE)कनेक्शन विफल

उदाहरण आउटपुट

root@kitploit:~
+================================================================+
|     MongoBleed Scanner v1.3.0                                  |
|     CVE-2025-14847 - MongoDB Memory Leak Vulnerability         |
+================================================================+
|  LEGAL: Authorized security testing only. Obtain permission    |
|         before scanning systems you do not own.                |
+================================================================+

[*] Loaded 4 target(s)

SCAN RESULTS:
----------------------------------------------------------------------
  [!] 192.168.1.100:27017       VULNERABLE  v8.0.16  zlib:ON  -> Update to 8.0.17
  [?!] 192.168.1.101:27018      POSSIBLY VULNERABLE  v~8.2.x  zlib:ON  -> Check version, update to 8.2.3
  [+] 192.168.1.102:27017       SAFE        v8.0.17  zlib:ON
  [~] 192.168.1.103:27017       MITIGATED   v8.0.16  zlib:OFF  (zlib disabled)

======================================================================
  SCAN SUMMARY
======================================================================
  Total targets scanned:  4
  Reachable:              4
  Unreachable:            0
----------------------------------------------------------------------
  [!]  VULNERABLE:        1
  [?!] POSSIBLY VULN:     1  (version estimated, needs verification)
  [+]  SAFE (patched):    1
  [~]  MITIGATED:         1  (vulnerable version but zlib disabled)
  [?]  UNKNOWN:           0
======================================================================

  VULNERABLE TARGETS REQUIRING IMMEDIATE ACTION:
----------------------------------------------------------------------
    192.168.1.100:27017  v8.0.16  zlib:ON  -> Upgrade to 8.0.17

संस्करण प्रदर्शन

  • v8.0.16 — सटीक संस्करण का पता चला
  • v~8.2.x — वायर प्रोटोकॉल से अनुमानित (~ अनुमान इंगित करता है)

अनुमान तब होता है जब MongoDB 8.2+ को संस्करण कमांड के लिए प्रमाणीकरण की आवश्यकता होती है। स्कैनर वायर प्रोटोकॉल संस्करण मैपिंग पर वापस आ जाता है।


यह कैसे काम करता है

पता लगाने की प्रक्रिया

root@kitploit:~
1. TCP Connection
   └── MongoDB पोर्ट से कनेक्ट करें

2. Version Detection
   ├── 'hello' कमांड भेजें (वायर संस्करण प्राप्त करें, कोई प्रमाणीकरण आवश्यक नहीं)
   └── 'buildInfo' कमांड भेजें (सटीक संस्करण प्राप्त करें, प्रमाणीकरण की आवश्यकता हो सकती है)

3. Compression Check
   └── zlib-संपीड़ित संदेश भेजें, जाँचें कि सर्वर स्वीकार करता है या नहीं

4. Assessment
   └── भेद्यता डेटाबेस के विरुद्ध संस्करण + zlib स्थिति की तुलना करें

वायर प्रोटोकॉल संस्करण मैपिंग

जब सटीक संस्करण अनुपलब्ध हो (प्रमाणीकरण आवश्यक), स्कैनर maxWireVersion से अनुमान लगाता है:

वायर संस्करणMongoDB शाखा
258.0.x
278.2.x
217.0.x
176.0.x
135.0.x

भेद्यता तर्क

root@kitploit:~
VULNERABLE = (संस्करण भेद्य सीमा में) AND (zlib सक्षम)
MITIGATED  = (संस्करण भेद्य सीमा में) AND (zlib अक्षम)
SAFE       = (संस्करण >= स्थिर संस्करण)

समाधान

विकल्प 1: MongoDB अपडेट करें (अनुशंसित)

वर्तमान संस्करणअपडेट करें
8.2.0 - 8.2.28.2.3+
8.0.0 - 8.0.168.0.17+
7.0.0 - 7.0.277.0.28+
6.0.0 - 6.0.266.0.27+
5.0.0 - 5.0.315.0.32+
4.4.0 - 4.4.294.4.30+

विकल्प 2: zlib संपीड़न अक्षम करें (अस्थायी)

root@kitploit:~
# mongod.conf
net:
  compression:
    compressors: snappy,zstd  # 'zlib' हटाएँ

या कमांड लाइन के माध्यम से:

root@kitploit:~
mongod --networkMessageCompressors snappy,zstd

अतिरिक्त अनुशंसाएँ

  • MongoDB पोर्ट एक्सेस को विश्वसनीय नेटवर्क तक सीमित करें
  • प्रमाणीकरण सक्षम करें
  • TLS/SSL सक्षम करें
  • संदिग्ध कनेक्शन पैटर्न की निगरानी करें

कानूनी अस्वीकरण

root@kitploit:~
THIS TOOL IS PROVIDED FOR AUTHORIZED SECURITY TESTING ONLY.

You must obtain proper authorization before scanning any systems
you do not own or have explicit written permission to test.

Unauthorized access to computer systems is illegal.

The authors assume no liability for misuse of this tool.

एग्ज़िट कोड

कोडअर्थ
0सभी लक्ष्य सुरक्षित या शमित
1कनेक्शन त्रुटियाँ हुईं
2भेद्य लक्ष्य मिले

स्क्रिप्टिंग के लिए उपयोगी:

root@kitploit:~
python scanner.py -t mongodb.example.com
if [ $? -eq 2 ]; then
    echo "ALERT: Vulnerable MongoDB detected!"
fi

संदर्भ

  • MongoDB वायर प्रोटोकॉल
  • MongoDB रिलीज़ नोट्स

परिवर्तन लॉग

v1.3.0

  • MongoDB 8.2+ (प्रमाण-संरक्षित) के लिए वायर प्रोटोकॉल फ़ॉलबैक
  • अनुमानित संस्करणों के लिए "POSSIBLY VULNERABLE" स्थिति
  • बेहतर पता लगाने की सटीकता

v1.2.0

  • बहु-विधि संस्करण का पता लगाना
  • बेहतर BSON पार्सिंग

v1.1.0

  • आउटपुट में zlib स्थिति
  • पेशेवर अस्वीकरण
  • 8.2.x समर्थन

v1.0.0

  • प्रारंभिक रिलीज़

केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए।

टूल डाउनलोड करें