
Laboratorio exploit, docker e scanner di codice per la vulnerabilità mongobleed CVE-2025-14847 più strumenti Phoenix Security Sync
CVE-2025-14847 | CVSS 8.7 (Alta) | Divulgazione di Memoria Non Autenticata
📖 Documentazione Completa • 🔬 Analisi Tecnica • ⚡ Comandi Rapidi
MongoBleed è una vulnerabilità critica di divulgazione della memoria nel livello di trasporto di rete di MongoDB che consente ad attaccanti remoti non autenticati di esfiltrare memoria heap sensibile senza credenziali o interazione con l'utente.
| Categoria | Descrizione |
|---|---|
| Tipo di attacco | Divulgazione di memoria remota non autenticata |
| Causa principale | La decompressione Zlib restituisce la dimensione del buffer allocato invece della lunghezza effettiva dei dati |
| Dati esposti | Password di database, chiavi API, token di sessione, credenziali AWS, stato interno del server |
| Gravità | CVSS 8.7 (Alta) - Accessibile in rete, nessuna autenticazione richiesta |
| Sfruttamento | Sfruttamento attivo osservato in natura dal 28 dicembre 2025 |
| Ramo | Vulnerabile | Corretta | Azione |
|---|---|---|---|
| 8.2.x | 8.2.0 → 8.2.2 | 8.2.3 | Aggiornare immediatamente |
| 8.0.x | 8.0.0 → 8.0.16 | 8.0.17 | Aggiornare immediatamente |
| 7.0.x | 7.0.0 → 7.0.27 | 7.0.28 | Aggiornare immediatamente |
| 6.0.x | 6.0.0 → 6.0.26 | 6.0.27 | Aggiornare immediatamente |
| 5.0.x | 5.0.0 → 5.0.31 | 5.0.32 | Aggiornare immediatamente |
| 4.4.x | 4.4.0 → 4.4.29 | 4.4.30 | Aggiornare immediatamente |
| ≤4.2.x | Tutte le versioni | Nessuna | ⚠️ EOL - Migrare a una versione supportata |
| Aspetto | Dettagli |
|---|---|
| Cosa è vulnerabile | Livello di trasporto di rete del server MongoDB che utilizza compressione zlib |
| Gravità | Alta (CVSS 8.7/7.5) |
| Impatto | Divulgazione remota non autenticata di memoria heap non inizializzata |
| Perché è importante | I frammenti trapelati contengono password di database, chiavi segrete AWS e stati interni del server |
| Stato dello sfruttamento | Proof-of-Concept (PoC) pubblico "mongobleed" convalidato e in circolazione |
| Cosa fare oggi | Aggiornare alle versioni corrette immediatamente o disabilitare la compressione zlib |
La vulnerabilità risiede nel livello di trasporto di rete di MongoDB (message_compressor_zlib.cpp) dove un difetto critico nella logica di decompressione zlib consente ad attaccanti non autenticati di far trapelare memoria sensibile del server.
// CODICE VULNERABILE (prima della correzione)
counterHitDecompress(input.length(), output.length());
return {output.length()}; // ❌ Restituisce la dimensione del buffer ALLOCATO
// CODICE CORRETTO (dopo la correzione)
counterHitDecompress(input.length(), output.length());
return length; // ✅ Restituisce la lunghezza effettiva dei dati decompressi
┌─────────────────────────────────────────────────────────────────────────────┐
│ Vettore di Attacco MongoBleed │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ ATTACCANTE MONGODB VULNERABILE │
│ │ │ │
│ │ 1. Invia messaggio OP_COMPRESSED │ │
│ │ uncompressedSize: 8192 (BUFALA)│ │
│ │ dati effettivi: ~100 byte │ │
│ │────────────────────────────────────> │
│ │ │ │
│ │ 2. Alloca buffer da 8192 byte │
│ │ 3. Decomprime ~100 byte │
│ │ 4. BUG: Restituisce buffer.length() = 8192 │
│ │ 5. Il parser BSON legge memoria non iniz. │
│ │ │ │
│ │ 6. Risposta di errore con memoria │ │
│ │ trapelata come "nomi campo" │ │
│ │<──────────────────────────────────── │
│ │ │ │
│ 🔓 DATI TRAPELATI: │ │
│ - Chiavi API, password, token │
│ - Stato interno MongoDB │
│ - Configurazioni WiredTiger │
│ - Informazioni /proc del sistema │
│ - Dati sulle connessioni client │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
| Data | Evento |
|---|---|
| 15 Dic 2025 | Vulnerabilità identificata; ticket interno SERVER-115508 |
| 19 Dic 2025 | Correzione rilasciata, CVE-2025-14847 divulgato |
| 24 Dic 2025 | Flotta MongoDB Atlas corretta |
| 26 Dic 2025 | PoC pubblico "mongobleed" rilasciato |
| 28 Dic 2025 | Sfruttamento osservato in natura |
🔬 Vedi Analisi Tecnica → per l'anatomia dettagliata della vulnerabilità, la costruzione dello sfruttamento e i metodi di rilevamento.