
CVE-2025-14847 (MongoBleed)
Este script foi criado para explorar a vulnerabilidade de divulgação de memória heap conhecida como CVE-2025-14847 ("MongoBleed") no MongoDB Server. Ao enviar pacotes OP_MSG especialmente criados e compactados com zlib, com um comprimento de documento inflado, o script engana o servidor para retornar memória heap não inicializada em sua resposta. Isso pode vazar informações sensíveis, como: O script envia continuamente sondas com offsets variados e imprime novas strings vazadas observadas em tempo real. Ele suprime duplicatas para manter a saída limpa e legível.
O PoC original por Joe Desimone realiza uma única passagem sobre um intervalo de offsets definido, coleta todos os fragmentos únicos, salva-os em um arquivo e, opcionalmente, destaca padrões interessantes no final.
| Versão | Afetada | Corrigida |
|---|---|---|
| 8.2.x | 8.2.0 - 8.2.2 | 8.2.3 |
| 8.0.x | 8.0.0 - 8.0.16 | 8.0.17 |
| 7.0.x | 7.0.0 - 7.0.27 | 7.0.28 |
| 6.0.x | 6.0.0 - 6.0.26 | 6.0.27 |
| 5.0.x | 5.0.0 - 5.0.31 | 5.0.32 |
[!NOTE] Para garantir um ambiente limpo e isolado para as dependências do projeto, é recomendado usar o módulo
venvdo Python.
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python3 -m venv .venv
source .venv/bin/activate
git clone https://github.com/joshuavanderpoll/CVE-2025-14847.git
cd CVE-2025-14847
python -m venv .venv
.venv\Scripts\activate
python3 CVE-2025-14847.py --host 127.0.0.1 --port 27017

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. O criador não assume nenhuma responsabilidade por qualquer uso indevido ou dano causado pela ferramenta.