
CVE-2025-14847 (MongoBleed)
이 스크립트는 MongoDB Server의 힙 메모리 노출 취약점인 CVE-2025-14847("MongoBleed")를 악용하도록 설계되었습니다. 부풀려진 문서 길이를 가진 특수하게 조작된 zlib 압축 OP_MSG 패킷을 전송함으로써, 서버가 응답에 초기화되지 않은 힙 메모리를 반환하도록 속입니다. 이를 통해 다음과 같은 민감한 정보가 유출될 수 있습니다: 스크립트는 다양한 오프셋으로 지속적으로 프로브를 전송하고 실시간으로 새롭게 관찰된 유출 문자열을 출력합니다. 출력을 깔끔하고 읽기 쉽게 유지하기 위해 중복을 제거합니다.
Joe Desimone의 원본 PoC는 정의된 오프셋 범위에 대해 단일 패스를 수행하고 모든 고유 조각을 수집하여 파일에 저장하고, 선택적으로 마지막에 흥미로운 패턴을 강조 표시합니다.
| 버전 | 영향받는 버전 | 수정 버전 |
|---|---|---|
| 8.2.x | 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.x | 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.x | 7.0.0 - 7.0.27 | 7.0.28 |
| 6.0.x | 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.x | 5.0.0 - 5.0.31 | 5.0.32 |
[!NOTE] 프로젝트 종속성을 위한 깨끗하고 격리된 환경을 보장하기 위해 Python의
venv모듈을 사용하는 것이 좋습니다.
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python3 -m venv .venv
source .venv/bin/activate
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python -m venv .venv
.venv\Scripts\activate
python3 CVE-2025-14847.py --host 127.0.0.1 --port 27017

이 도구는 교육 및 연구 목적으로만 제공됩니다. 제작자는 도구의 오용이나 이로 인한 손해에 대해 어떠한 책임도 지지 않습니다.