Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-14847-MongoDB | Kitploit
도구/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
Memory ForensicsVulnerability AnalysisExploitationFuzzingLearning & EducationDatabase Security
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

저장소 보기
16개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-14847-MongoDB 메모리 노출 연구 도구

개요

이 저장소는 MongoDB의 BSON 압축 해제 구현에서 발견된 중요한 취약점인 CVE-2025-14847의 메모리 안전 개념을 시연하도록 설계된 교육용 연구 도구를 포함합니다. 이 도구는 압축 해제 중 부적절한 경계 검사가 메모리 노출로 이어질 수 있는 방식을 시뮬레이션합니다.

시연되는 핵심 개념:

  • BSON 프로토콜 파싱 및 검증
  • 메모리 경계 검사 실패
  • 안전한 압축 해제 구현과 안전하지 않은 압축 해제 구현
  • 오류 메시지 정화

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

중요 법적 고지: 이 도구는 교육 목적으로만 제공됩니다. 소유한 시스템이나 명시적 서면 허가를 받은 시스템에서만 사용하십시오. 무단 테스트는 컴퓨터 사기 및 남용법(Computer Fraud and Abuse Act)을 포함한 법률을 위반할 수 있습니다.

목적

이 도구는 다음을 시연합니다:

  • 경계 검증 실패가 메모리 노출로 이어질 수 있는 방법
  • 데이터 직렬화에서 적절한 경계 검사의 중요성
  • 네트워크 서비스에서 잠재적 메모리 안전 문제를 감지하는 방법
  • 취약점 분석을 위한 안전한 연구 기법

설치

사전 요구 사항

  • Python 3.8 이상
  • MongoDB 인스턴스(승인된 테스트용)
  • 대상 시스템에 대한 네트워크 액세스(승인된 경우)

빠른 설치

저장소 복제

root@kitploit:~
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

사용법

root@kitploit:~
# 기본 스캔(오프셋 20-8192)
python3 mongobleed.py --host <target>
root@kitploit:~
# 더 많은 데이터를 위한 심층 스캔
python3 mongobleed.py --host <target> --max-offset 50000
root@kitploit:~
# 사용자 지정 범위
python3 mongobleed.py --host <target> --min-offset 100 --max-offset 20000

옵션

예제 출력

image

결론 및 권장 사항

주요 시사점

  • 취약점 근본 원인: zlib 압축 해제 시 경계 검사 부재
  • 악용 방법: 선언된 BSON 크기와 실제 크기 간의 불일치
  • 영향: 인증 없이 원격 메모리 노출
  • 완화 조치: 엄격한 크기 검증 및 압축 알고리즘 제한

장기 보안 권장 사항

  • 메모리 안전 구현: 핵심 구성 요소에 Rust 또는 기타 메모리 안전 언어 고려
  • 지속적 퍼징: 자동화된 프로토콜 퍼징 구현
  • 심층 방어: 압축/압축 해제를 위한 다중 검증 계층
  • 런타임 보호: 프로덕션에서 AddressSanitizer 및 MemorySanitizer 사용

업계 영향

이 취약점은 데이터베이스 보안의 광범위한 문제를 부각합니다:

  • 프로토콜 파싱은 여전히 취약한 공격 표면으로 남아 있음
  • 압축 구현은 종종 적절한 보안 검증이 부족함
  • 데이터베이스 시스템의 메모리 안전에 대한 새로운 관심이 필요함
  • 자동화된 취약점 탐지 도구가 필수적임

참고 자료

공식 자료:

  • MongoDB 보안 문서
  • CVE-2025-14847 권고
  • BSON 사양
  • zlib 문서
도구 다운로드
OptionDefaultDescription
--hostlocalhost대상 MongoDB 호스트
--port27017대상 MongoDB 포트
--min-offset20프로브할 최소 문서 길이
--max-offset8192프로브할 최대 문서 길이
--outputleaked.bin유출된 데이터 출력 파일