Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mongobleed-exploit-CVE-2025-14847 — Explot, Lab, Scanner - externo e contêiner docker, para SMongobleed-CVE-2025-14847 mais o phoenix security uploader | Kitploit
Ferramentas/GitHubGitHub/franksec42/mongobleed-exploit-cve-2025-14847
Segurança de ContêineresForensia de MemóriaAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança na NuvemAprendizado e EducaçãoSegurança de Banco de DadosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubfranksec42/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Explot, Lab, Scanner - externo e contêiner docker, para SMongobleed-CVE-2025-14847 mais o phoenix security uploader

Ver Repositório
3115há 7 mesesAinda não revisado

🩸 MongoBleed - CVE-2025-14847 Laboratório de Pesquisa em Segurança

Logotipo do MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alto) | Divulgação de Memória Não Autenticada


CVE-2025-14847, apelidado de MongoBleed, permite que atacantes remotos não autenticados exfiltrem memória heap não inicializada explorando a lógica de descompressão zlib do MongoDB. Esta falha de alta gravidade expõe artefatos sensíveis, incluindo credenciais em texto simples e tokens de sessão, fornecendo um roteiro para movimentação lateral e tomada total do servidor.

📖 Documentação Completa →


TL;DR para Equipes de Engenharia

AspectoDetalhes
O que é vulnerávelCamada de transporte de rede do servidor MongoDB usando compressão zlib
GravidadeAlta (CVSS 8.7/7.5)
ImpactoDivulgação não autenticada e remota de memória heap não inicializada
Por que é importanteFragmentos vazados contêm senhas de banco de dados, chaves secretas AWS e estados internos do servidor
Status do exploitProva de Conceito (PoC) pública "mongobleed" está validada e em circulação
O que fazer hojeAtualize para versões corrigidas imediatamente ou desative a compressão zlib

Escala de Exposição

  • 87.000 - 194.000 instâncias MongoDB expostas publicamente
  • 42% dos ambientes em nuvem afetados (Wiz Research)
  • Nenhuma autenticação necessária - explora pré-autenticação

🔬 Anatomia da Vulnerabilidade

Análise Técnica

A vulnerabilidade existe na camada de transporte de rede do MongoDB (message_compressor_zlib.cpp) onde uma falha crítica na lógica de descompressão zlib permite que atacantes não autenticados vazem memória sensível do servidor.

Causa Raiz

// VULNERABLE CODE (before fix)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Returns ALLOCATED buffer size

// PATCHED CODE (after fix)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Returns ACTUAL decompressed data length

Fluxo de Exploração

┌─────────────────────────────────────────────────────────────────────────────┐
│                        MongoBleed Attack Vector                             │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACKER                         VULNERABLE MongoDB                        │
│      │                                    │                                  │
│      │  1. Send OP_COMPRESSED message     │                                  │
│      │     uncompressedSize: 8192 (LIE)   │                                  │
│      │     actual data: ~100 bytes        │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Allocate 8192-byte buffer                 │
│      │                          3. Decompress ~100 bytes                     │
│      │                          4. BUG: Return buffer.length() = 8192        │
│      │                          5. BSON parser reads uninitialized memory    │
│      │                                    │                                  │
│      │  6. Error response with leaked     │                                  │
│      │     memory as "field names"        │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 LEAKED DATA:                         │                                  │
│      - API keys, passwords, tokens                                           │
│      - MongoDB internal state                                                │
│      - WiredTiger storage configs                                            │
│      - System /proc information                                              │
│      - Client connection data                                                │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Versões Afetadas

VersãoIntervalo VulnerávelVersão CorrigidaStatus
8.2.x8.2.0 - 8.2.28.2.3✅ Corrigido
8.0.x8.0.0 - 8.0.168.0.17✅ Corrigido
7.0.x7.0.0 - 7.0.277.0.28✅ Corrigido
6.0.x6.0.0 - 6.0.266.0.27✅ Corrigido
5.0.x5.0.0 - 5.0.315.0.32✅ Corrigido
4.4.x4.4.0 - 4.4.294.4.30✅ Corrigido
4.2.xTodas as versõesNenhuma⚠️ EOL
4.0.xTodas as versõesNenhuma⚠️ EOL
3.6.xTodas as versõesNenhuma⚠️ EOL

Linha do Tempo da Descoberta

DataEvento
15 Dez 2025Vulnerabilidade identificada; ticket interno SERVER-115508
19 Dez 2025Correção lançada, CVE-2025-14847 divulgada
24 Dez 2025Frota MongoDB Atlas corrigida
26 Dez 2025PoC pública "mongobleed" lançada
28 Dez 2025Exploração observada em ambiente real

📁 Estrutura do Projeto

mongobleed-exploit-CVE-2025-14847/
├── exploit/                    # 🔴 Laboratório de Exploit
│   ├── docker-compose.yml      # Instâncias MongoDB Vulnerável + Corrigida
│   ├── mongobleed.py           # PoC de exploit de vazamento de memória
│   ├── init/init-mongo.js      # Dados de teste sensíveis
│   ├── test-exploit.sh         # Script de teste do laboratório
│   └── README.md               # Documentação do laboratório
│
├── scanner/                    # 🌐 Scanner de Rede
│   ├── mongobleed_scanner.py   # Scanner de vulnerabilidade de IP/domínio
│   ├── sample-targets.txt      # Arquivo de alvos de exemplo
│   └── README.md               # Documentação do scanner
│
├── code-scan/                  # 📂 Scanner de Código
│   ├── main.py                 # Ponto de entrada CLI
│   ├── scanners/               # Scanners Docker, Python, Infra
│   ├── models/                 # Modelos de achados, vulnerabilidades
│   ├── integrations/           # Upload para Phoenix Security
│   └── README.md               # Documentação do scanner de código
│
└── original-exploit/           # 📚 Referência da PoC original

🚀 Início Rápido

1. Laboratório de Exploit

cd exploit

# Start lab (vulnerable + patched instances)
docker-compose up -d
sleep 10

# Test vulnerable instance (should leak memory)
python3 mongobleed.py --host localhost --port 27017

# Test patched instance (should NOT leak memory)
python3 mongobleed.py --host localhost --port 27018

# Full lab test
./test-exploit.sh

2. Scanner de Rede

cd scanner

# Scan single host
python3 mongobleed_scanner.py 192.168.1.100

# Scan network range
python3 mongobleed_scanner.py 192.168.1.0/24

# Scan from file
python3 mongobleed_scanner.py @sample-targets.txt --json --output results.json

3. Scanner de Código

cd code-scan

# Scan project for vulnerable MongoDB versions
python3 main.py scan /path/to/project

# Scan and upload to Phoenix
python3 main.py scan /path/to/project --upload-phoenix

# Run tests
python3 main.py test

⚡ Comandos Rápidos

# === EXPLOIT LAB ===
# Start lab
cd exploit && docker-compose up -d && sleep 10
Baixar ferramenta