Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14847-MongoDB — Ferramenta educacional de pesquisa demonstrando CVE-2025-14847 divulgação de memória na descompressão BSON do MongoDB. Simula falhas de verificação de limites e conceitos de segurança de memória para análise de vulnerabilidades. | Kitploit
Ferramentas/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
Forensia de MemóriaAnálise de VulnerabilidadesExploraçãoFuzzingAprendizado e EducaçãoSegurança de Banco de Dados
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

Ferramenta educacional de pesquisa demonstrando CVE-2025-14847 divulgação de memória na descompressão BSON do MongoDB. Simula falhas de verificação de limites e conceitos de segurança de memória para análise de vulnerabilidades.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
14há 6 mesesAinda não revisado

CVE-2025-14847-MongoDB Ferramenta de Pesquisa de Divulgação de Memória

Visão Geral

Este repositório contém uma ferramenta de pesquisa educacional projetada para demonstrar os conceitos de segurança de memória por trás do CVE-2025-14847, uma vulnerabilidade crítica descoberta na implementação de descompressão BSON do MongoDB. A ferramenta simula como a verificação inadequada de limites durante a descompressão pode levar à divulgação de memória.

Conceitos-chave Demonstrados:

  • Análise e validação do protocolo BSON
  • Falhas de verificação de limites de memória
  • Implementações de descompressão seguras vs inseguras
  • Sanitização de mensagens de erro

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

AVISO LEGAL IMPORTANTE: Esta ferramenta é apenas para fins educacionais. Use somente em sistemas que você possua ou para os quais tenha permissão explícita por escrito para testar. Testes não autorizados podem violar leis, incluindo o Computer Fraud and Abuse Act.

Objetivo

Esta ferramenta demonstra:

  • Como falhas de validação de limites podem levar à divulgação de memória
  • A importância da verificação adequada de limites na serialização de dados
  • Métodos para detectar possíveis problemas de segurança de memória em serviços de rede
  • Técnicas seguras de pesquisa para análise de vulnerabilidades

Instalação

Pré-requisitos

  • Python 3.8 ou superior
  • Instância do MongoDB (para testes autorizados)
  • Acesso de rede ao sistema de destino (se autorizado)

Instalação Rápida

Clone o repositório

root@kitploit:~
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

Uso

root@kitploit:~
# Basic scan (offsets 20-8192)
python3 mongobleed.py --host <target>
root@kitploit:~
# Deep scan for more data
python3 mongobleed.py --host <target> --max-offset 50000
root@kitploit:~
# Custom range
python3 mongobleed.py --host <target> --min-offset 100 --max-offset 20000

Opções

Exemplo de Saída

imagem

Conclusão e Recomendações

Principais Conclusões

  • Causa raiz da vulnerabilidade: Falta de verificação de limites na descompressão zlib
  • Método de exploração: Incompatibilidade de tamanho entre o tamanho declarado e o real do BSON siz
  • Impacto: Divulgação remota de memória sem autenticação
  • Mitigação: Validação estrita de tamanho e restrições de algoritmos de compressão

Recomendações de Segurança de Longo Prazo

  • Implementações com segurança de memória: Considere Rust ou outras linguagens com segurança de memória para componentes críticos
  • Fuzzing contínuo: Implemente fuzzing automatizado de protocolo
  • Defesa em Profundidade: Múltiplas camadas de validação para compressão/descompressão
  • Proteções em tempo de execução: Use AddressSanitizer e MemorySanitizer em produção

Implicações para a Indústria

Esta vulnerabilidade destaca problemas mais amplos na segurança de bancos de dados:

  • A análise de protocolos continua sendo uma surfac de ataque vulnerável
  • As implementações de compressão frequentemente carecem de validação de segurança adequada
  • A segurança de memória em sistemas de banco de dados exige foco renovado
  • Ferramentas automatizadas de descoberta de vulnerabilidades são essenciais

Referências

Recursos oficiais:

  • Documentação de Segurança do MongoDB
  • Advisory CVE-2025-14847
  • Especificação BSON
  • Documentação do zlib
Baixar ferramenta
OpçãoPadrãoDescrição
--hostlocalhostHost do MongoDB de destino
--port27017Porta do MongoDB de destino
--min-offset20Comprimento mínimo do documento a sondar
--max-offset8192Comprimento máximo do documento a sondar
--outputleaked.binArquivo de saída para dados vazados