Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-14847-MongoDB — Strumento di ricerca educativa che dimostra la divulgazione di memoria CVE-2025-14847 nella decompressione BSON di MongoDB. Simula errori di controllo dei limiti e concetti di sicurezza della memoria per l'analisi delle vulnerabilità. | Kitploit
Strumenti/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
Memory ForensicsAnalisi delle VulnerabilitàExploitFuzzingApprendimento e FormazioneSicurezza dei Database
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

Strumento di ricerca educativa che dimostra la divulgazione di memoria CVE-2025-14847 nella decompressione BSON di MongoDB. Simula errori di controllo dei limiti e concetti di sicurezza della memoria per l'analisi delle vulnerabilità.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
16 mesi faNon ancora revisionato

CVE-2025-14847-MongoDB Strumento di Ricerca sulla Divulgazione di Memoria

Panoramica

Questo repository contiene uno strumento di ricerca educativo progettato per dimostrare i concetti di sicurezza della memoria alla base di CVE-2025-14847, una vulnerabilità critica scoperta nell'implementazione della decompressione BSON di MongoDB. Lo strumento simula come un controllo improprio dei limiti durante la decompressione possa portare alla divulgazione di memoria.

Concetti chiave dimostrati:

  • Parsing e validazione del protocollo BSON
  • Fallimenti nel controllo dei limiti di memoria
  • Implementazioni di decompressione sicure vs non sicure
  • Sanitizzazione dei messaggi di errore

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

AVVISO LEGALE IMPORTANTE: Questo strumento è solo a scopo educativo. Usalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta per i test. Test non autorizzati possono violare leggi inclusa la legge statunitense sui computer (Computer Fraud and Abuse Act).

Scopo

Questo strumento dimostra:

  • Come i fallimenti nella validazione dei limiti possano portare alla divulgazione di memoria
  • L'importanza di un corretto controllo dei limiti nella serializzazione dei dati
  • Metodi per rilevare potenziali problemi di sicurezza della memoria nei servizi di rete
  • Tecniche di ricerca sicure per l'analisi delle vulnerabilità

Installazione

Prerequisiti

  • Python 3.8 o superiore
  • Istanza MongoDB (per test autorizzati)
  • Accesso di rete al sistema target (se autorizzato)

Installazione rapida

Clona il repository

root@kitploit:~
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

Utilizzo

root@kitploit:~
# Basic scan (offsets 20-8192)
python3 mongobleed.py --host <target>
root@kitploit:~
# Deep scan for more data
python3 mongobleed.py --host <target> --max-offset 50000
root@kitploit:~
# Custom range
python3 mongobleed.py --host <target> --min-offset 100 --max-offset 20000

Opzioni

Esempio di output

image

Conclusioni e Raccomandazioni

Punti chiave

  • Causa principale della vulnerabilità: Mancanza di controllo dei limiti nella decompressione zlib
  • Metodo di sfruttamento: Discrepanza tra la dimensione dichiarata e quella effettiva del documento BSON
  • Impatto: Divulgazione remota di memoria senza autenticazione
  • Mitigazione: Validazione rigorosa delle dimensioni e restrizioni sugli algoritmi di compressione

Raccomandazioni di sicurezza a lungo termine

  • Implementazioni sicure per la memoria: Considerare Rust o altri linguaggi sicuri per la memoria per componenti critici
  • Fuzzing continuo: Implementare fuzzing automatico del protocollo
  • Difesa in profondità: Molteplici livelli di validazione per compressione/decompressione
  • Protezioni runtime: Usare AddressSanitizer e MemorySanitizer in produzione

Implicazioni per il settore

Questa vulnerabilità evidenzia problemi più ampi nella sicurezza dei database:

  • Il parsing del protocollo rimane una superficie d'attacco vulnerabile
  • Le implementazioni di compressione spesso mancano di una corretta validazione di sicurezza
  • La sicurezza della memoria nei sistemi di database richiede una rinnovata attenzione
  • Gli strumenti automatici per la scoperta di vulnerabilità sono essenziali

Riferimenti

Risorse ufficiali:

  • Documentazione sulla sicurezza di MongoDB
  • Avviso CVE-2025-14847
  • Specifica BSON
  • Documentazione zlib
Scarica lo strumento
OpzioneDefaultDescrizione
--hostlocalhostHost MongoDB di destinazione
--port27017Porta MongoDB di destinazione
--min-offset20Lunghezza minima del documento da sondare
--max-offset8192Lunghezza massima del documento da sondare
--outputleaked.binFile di output per i dati trapelati