
CVE-2025-14847 (MongoBleed)
Questo script è progettato per sfruttare la vulnerabilità di divulgazione della memoria heap nota come CVE-2025-14847 ("MongoBleed") in MongoDB Server. Inviando pacchetti OP_MSG compressi con zlib appositamente realizzati e con una lunghezza del documento gonfiata, lo script induce il server a restituire memoria heap non inizializzata nella sua risposta. Ciò può divulgare informazioni sensibili come: Lo script invia continuamente sonde con offset variabili e stampa in tempo reale le stringhe trapelate appena osservate. Sopprime i duplicati per mantenere l'output pulito e leggibile.
Il PoC originale di Joe Desimone esegue una singola passata su un intervallo di offset definito, raccoglie tutti i frammenti univoci, li salva in un file e, opzionalmente, evidenzia i pattern interessanti alla fine.
[!NOTE] Per garantire un ambiente pulito e isolato per le dipendenze del progetto, si consiglia di utilizzare il modulo
venvdi Python.
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python3 -m venv .venv
source .venv/bin/activate
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python -m venv .venv
.venv\Scripts\activate
python3 CVE-2025-14847.py --host 127.0.0.1 --port 27017

Questo strumento è fornito esclusivamente a scopo educativo e di ricerca. Il creatore non si assume alcuna responsabilità per eventuali usi impropri o danni causati dallo strumento.
| Versione | Interessate | Corretta |
|---|
| 8.2.x | 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.x | 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.x | 7.0.0 - 7.0.27 | 7.0.28 |
| 6.0.x | 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.x | 5.0.0 - 5.0.31 | 5.0.32 |