Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratorio exploit, docker e scanner di codice per la vulnerabilità mongobleed CVE-2025-14847 più strumenti Phoenix Security Sync | Kitploit
Strumenti/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Scanner di VulnerabilitàAnalisi del CodiceExploitApprendimento e FormazioneSicurezza dei DatabaseLab e Pratica
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratorio exploit, docker e scanner di codice per la vulnerabilità mongobleed CVE-2025-14847 più strumenti Phoenix Security Sync

Vedi Repository
132159 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🩸 MongoBleed - CVE-2025-14847 Laboratorio di Ricerca sulla Sicurezza

MongoBleed Logo

CVE-2025-14847 | CVSS 8.7 (Alta) | Divulgazione di Memoria Non Autenticata

📖 Documentazione Completa • 🔬 Analisi Tecnica • ⚡ Comandi Rapidi


🎯 Riepilogo CVE-2025-14847

MongoBleed è una vulnerabilità critica di divulgazione della memoria nel livello di trasporto di rete di MongoDB che consente ad attaccanti remoti non autenticati di esfiltrare memoria heap sensibile senza credenziali o interazione con l'utente.

Impatto

CategoriaDescrizione
Tipo di attaccoDivulgazione di memoria remota non autenticata
Causa principaleLa decompressione Zlib restituisce la dimensione del buffer allocato invece della lunghezza effettiva dei dati
Dati espostiPassword di database, chiavi API, token di sessione, credenziali AWS, stato interno del server
GravitàCVSS 8.7 (Alta) - Accessibile in rete, nessuna autenticazione richiesta
SfruttamentoSfruttamento attivo osservato in natura dal 28 dicembre 2025

Versioni Vulnerabili (A Colpo d'Occchio)

RamoVulnerabileCorrettaAzione
8.2.x8.2.0 → 8.2.28.2.3Aggiornare immediatamente
8.0.x8.0.0 → 8.0.168.0.17Aggiornare immediatamente
7.0.x7.0.0 → 7.0.277.0.28Aggiornare immediatamente
6.0.x6.0.0 → 6.0.266.0.27Aggiornare immediatamente
5.0.x5.0.0 → 5.0.315.0.32Aggiornare immediatamente
4.4.x4.4.0 → 4.4.294.4.30Aggiornare immediatamente
≤4.2.xTutte le versioniNessuna⚠️ EOL - Migrare a una versione supportata

📖 Vedi Tabella Completa delle Versioni Affette →

Scala di Esposizione

  • 87.000 - 194.000 istanze MongoDB esposte pubblicamente
  • 42% degli ambienti cloud ospita istanze vulnerabili (Wiz Research)
  • Nessuna autenticazione richiesta - l'attacco avviene prima dell'autenticazione
  • Sfruttamento silenzioso - nessun log, nessun crash

TL;DR per Team di Ingegneria

AspettoDettagli
Cosa è vulnerabileLivello di trasporto di rete del server MongoDB che utilizza compressione zlib
GravitàAlta (CVSS 8.7/7.5)
ImpattoDivulgazione remota non autenticata di memoria heap non inizializzata
Perché è importanteI frammenti trapelati contengono password di database, chiavi segrete AWS e stati interni del server
Stato dello sfruttamentoProof-of-Concept (PoC) pubblico "mongobleed" convalidato e in circolazione
Cosa fare oggiAggiornare alle versioni corrette immediatamente o disabilitare la compressione zlib

🔬 Anatomia della Vulnerabilità

Analisi Tecnica

La vulnerabilità risiede nel livello di trasporto di rete di MongoDB (message_compressor_zlib.cpp) dove un difetto critico nella logica di decompressione zlib consente ad attaccanti non autenticati di far trapelare memoria sensibile del server.

Causa Principale

// CODICE VULNERABILE (prima della correzione)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Restituisce la dimensione del buffer ALLOCATO

// CODICE CORRETTO (dopo la correzione)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Restituisce la lunghezza effettiva dei dati decompressi

Flusso di Sfruttamento

┌─────────────────────────────────────────────────────────────────────────────┐
│                        Vettore di Attacco MongoBleed                         │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACCANTE                          MONGODB VULNERABILE                   │
│      │                                    │                                  │
│      │  1. Invia messaggio OP_COMPRESSED  │                                  │
│      │     uncompressedSize: 8192 (BUFALA)│                                  │
│      │     dati effettivi: ~100 byte      │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Alloca buffer da 8192 byte               │
│      │                          3. Decomprime ~100 byte                      │
│      │                          4. BUG: Restituisce buffer.length() = 8192  │
│      │                          5. Il parser BSON legge memoria non iniz.   │
│      │                                    │                                  │
│      │  6. Risposta di errore con memoria │                                  │
│      │     trapelata come "nomi campo"   │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 DATI TRAPELATI:                      │                                  │
│      - Chiavi API, password, token                                           │
│      - Stato interno MongoDB                                                  │
│      - Configurazioni WiredTiger                                            │
│      - Informazioni /proc del sistema                                        │
│      - Dati sulle connessioni client                                         │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Cronologia della Scoperta

DataEvento
15 Dic 2025Vulnerabilità identificata; ticket interno SERVER-115508
19 Dic 2025Correzione rilasciata, CVE-2025-14847 divulgato
24 Dic 2025Flotta MongoDB Atlas corretta
26 Dic 2025PoC pubblico "mongobleed" rilasciato
28 Dic 2025Sfruttamento osservato in natura

🔬 Vedi Analisi Tecnica → per l'anatomia dettagliata della vulnerabilità, la costruzione dello sfruttamento e i metodi di rilevamento.

📁 Struttura del Progetto

Scarica lo strumento