Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mongobleed-exploit-CVE-2025-14847 — Laboratório de exploração, docker e scanner de código para a vulnerabilidade mongobleed CVE-2025-14847, além de ferramentas de sincronização do Phoenix Security | Kitploit
Ferramentas/GitHubGitHub/security-phoenix-demo/mongobleed-exploit-cve-2025-14847
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoAprendizado e EducaçãoSegurança de Banco de DadosLabs e Prática
GitHubsecurity-phoenix-demo/mongobleed-exploit-cve-2025-14847

mongobleed-exploit-CVE-2025-14847

Laboratório de exploração, docker e scanner de código para a vulnerabilidade mongobleed CVE-2025-14847, além de ferramentas de sincronização do Phoenix Security

Ver Repositório
13213há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🩸 MongoBleed - Laboratório de Pesquisa em Segurança CVE-2025-14847

Logo MongoBleed

CVE-2025-14847 | CVSS 8.7 (Alto) | Divulgação de Memória Não Autenticada

📖 Documentação Completa • 🔬 Análise Técnica • ⚡ Comandos Rápidos


🎯 Resumo do CVE-2025-14847

MongoBleed é uma vulnerabilidade crítica de divulgação de memória na camada de transporte de rede do MongoDB que permite que atacantes remotos não autenticados exfiltrem memória heap sensível sem qualquer credencial ou interação do usuário.

Impacto

CategoriaDescrição
Tipo de AtaqueDivulgação remota de memória não autenticada
Causa RaizA descompressão Zlib retorna o tamanho do buffer alocado em vez do comprimento real dos dados
Dados ExpostosSenhas de banco de dados, chaves de API, tokens de sessão, credenciais AWS, estado interno do servidor
GravidadeCVSS 8.7 (Alto) - Acessível pela rede, sem necessidade de autenticação
ExploraçãoExploração ativa observada em campo desde 28 de dezembro de 2025

Versões Vulneráveis (Resumo)

RamoVulnerávelCorrigidaAção
8.2.x8.2.0 → 8.2.28.2.3Atualize imediatamente
8.0.x8.0.0 → 8.0.168.0.17Atualize imediatamente
7.0.x7.0.0 → 7.0.277.0.28Atualize imediatamente
6.0.x6.0.0 → 6.0.266.0.27Atualize imediatamente
5.0.x5.0.0 → 5.0.315.0.32Atualize imediatamente
4.4.x4.4.0 → 4.4.294.4.30Atualize imediatamente
≤4.2.xTodas as versõesNenhuma⚠️ Fim de vida - Migre para versão suportada

📖 Veja a Tabela Completa de Versões Afetadas →

Escala de Exposição

  • 87.000 - 194.000 instâncias MongoDB publicamente expostas
  • 42% dos ambientes em nuvem hospedam instâncias vulneráveis (Pesquisa Wiz)
  • Nenhuma autenticação necessária - o ataque ocorre antes da autenticação
  • Exploração silenciosa - sem logs, sem travamentos

Resumo para Equipes de Engenharia

AspectoDetalhes
O que é vulnerávelCamada de transporte de rede do MongoDB usando compressão zlib
GravidadeAlto (CVSS 8.7/7.5)
ImpactoDivulgação remota e não autenticada de memória heap não inicializada
Por que é importanteFragmentos vazados contêm senhas de banco de dados, chaves secretas AWS e estados internos do servidor
Status do exploitProva de Conceito (PoC) pública "mongobleed" está validada e circulando
O que fazer hojeAtualize para versões corrigidas imediatamente ou desative a compressão zlib

🔬 Anatomia da Vulnerabilidade

Análise Técnica

A vulnerabilidade existe na camada de transporte de rede do MongoDB (message_compressor_zlib.cpp) onde uma falha crítica na lógica de descompressão zlib permite que atacantes não autenticados vazem memória sensível do servidor.

Causa Raiz

// VULNERABLE CODE (before fix)
counterHitDecompress(input.length(), output.length());
return {output.length()};  // ❌ Returns ALLOCATED buffer size

// PATCHED CODE (after fix)  
counterHitDecompress(input.length(), output.length());
return length;             // ✅ Returns ACTUAL decompressed data length

Fluxo de Exploração

┌─────────────────────────────────────────────────────────────────────────────┐
│                        MongoBleed Attack Vector                             │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│   ATTACKER                         VULNERABLE MongoDB                        │
│      │                                    │                                  │
│      │  1. Send OP_COMPRESSED message     │                                  │
│      │     uncompressedSize: 8192 (LIE)   │                                  │
│      │     actual data: ~100 bytes        │                                  │
│      │────────────────────────────────────>                                  │
│      │                                    │                                  │
│      │                          2. Allocate 8192-byte buffer                 │
│      │                          3. Decompress ~100 bytes                     │
│      │                          4. BUG: Return buffer.length() = 8192        │
│      │                          5. BSON parser reads uninitialized memory    │
│      │                                    │                                  │
│      │  6. Error response with leaked     │                                  │
│      │     memory as "field names"        │                                  │
│      │<────────────────────────────────────                                  │
│      │                                    │                                  │
│   🔓 LEAKED DATA:                         │                                  │
│      - API keys, passwords, tokens                                           │
│      - MongoDB internal state                                                │
│      - WiredTiger storage configs                                            │
│      - System /proc information                                              │
│      - Client connection data                                                │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

Cronologia da Descoberta

DataEvento
15 dez 2025Vulnerabilidade identificada; ticket interno SERVER-115508
19 dez 2025Correção lançada, CVE-2025-14847 divulgado
24 dez 2025Frota MongoDB Atlas corrigida
26 dez 2025PoC pública "mongobleed" lançada
28 dez 2025Exploração observada em campo

🔬 Veja a Análise Técnica → para anatomia detalhada da vulnerabilidade, construção de exploit e métodos de detecção.

📁 Estrutura do Projeto

Baixar ferramenta