Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-14847-MongoDB | Kitploit
Инструменты/GitHubGitHub/infosecantara/cve-2025-14847-mongodb
Криминалистика памятиАнализ уязвимостейЭксплуатацияФаззингОбучение и ОбразованиеБезопасность Баз Данных
GitHubinfosecantara/cve-2025-14847-mongodb

CVE-2025-14847-MongoDB

Репозиторий
16 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-14847-MongoDB — инструмент исследования утечки памяти

Обзор

Этот репозиторий содержит образовательный исследовательский инструмент, предназначенный для демонстрации концепций безопасности памяти, лежащих в основе CVE-2025-14847, критической уязвимости, обнаруженной в реализации декомпрессии BSON в MongoDB. Инструмент моделирует, как некорректная проверка границ при декомпрессии может привести к утечке памяти.

Демонстрируемые ключевые концепции:

  • Разбор и проверка протокола BSON
  • Сбои проверки границ памяти
  • Безопасные и небезопасные реализации декомпрессии
  • Санитизация сообщений об ошибках

License: MIT License: Educational Research Python MongoDB Platform Security Research Build Version

ВАЖНОЕ ПРАВОВОЕ УВЕДОМЛЕНИЕ: Этот инструмент предназначен только для образовательных целей. Используйте его только на системах, которыми вы владеете, или на тестирование которых у вас есть явное письменное разрешение. Несанкционированное тестирование может нарушать законодательство, включая Закон о компьютерном мошенничестве и злоупотреблениях (Computer Fraud and Abuse Act).

Назначение

Этот инструмент демонстрирует:

  • Как сбои проверки границ могут привести к утечке памяти
  • Важность надлежащей проверки границ при сериализации данных
  • Методы обнаружения потенциальных проблем безопасности памяти в сетевых сервисах
  • Безопасные методы исследования для анализа уязвимостей

Установка

Предварительные требования

  • Python 3.8 или выше
  • Инстанс MongoDB (для авторизованного тестирования)
  • Сетевой доступ к целевой системе (при наличии разрешения)

Быстрая установка

Клонирование репозитория

root@kitploit:~
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git

cd CVE-2025-14847-MongoDB

Использование

root@kitploit:~
# Basic scan (offsets 20-8192)
python3 mongobleed.py --host <target>
root@kitploit:~
# Deep scan for more data
python3 mongobleed.py --host <target> --max-offset 50000
root@kitploit:~
# Custom range
python3 mongobleed.py --host <target> --min-offset 100 --max-offset 20000

Параметры

Пример вывода

изображение

Заключение и рекомендации

Основные выводы

  • Корневая причина уязвимости: отсутствие проверки границ при декомпрессии zlib
  • Метод эксплуатации: несоответствие заявленного и фактического размера BSON siz
  • Воздействие: удалённое раскрытие памяти без аутентификации
  • Смягчение последствий: строгая проверка размера и ограничения алгоритмов сжатия

Долгосрочные рекомендации по безопасности

  • Реализации с безопасной памятью: рассмотрите Rust или другие языки с безопасной памятью для критически важных компонентов
  • Непрерывный фаззинг: внедрите автоматизированный фаззинг протокола
  • Эшелонированная защита: несколько уровней проверки для сжатия/декомпрессии
  • Защита во время выполнения: используйте AddressSanitizer и MemorySanitizer в продакшене

Значение для отрасли

Эта уязвимость подчёркивает более широкие проблемы в безопасности баз данных:

  • Разбор протокола остаётся уязвимой поверхностью атаки surfac
  • Реализации сжатия часто не имеют надлежащей проверки безопасности
  • Безопасность памяти в системах баз данных требует повышенного внимания
  • Инструменты автоматического обнаружения уязвимостей необходимы

Ссылки

Официальные ресурсы:

  • Документация MongoDB по безопасности
  • Бюллетень безопасности CVE-2025-14847
  • Спецификация BSON
  • Документация zlib
Скачать инструмент
ПараметрПо умолчаниюОписание
--hostlocalhostЦелевой хост MongoDB
--port27017Целевой порт MongoDB
--min-offset20Минимальная длина документа для проверки
--max-offset8192Максимальная длина документа для проверки
--outputleaked.binВыходной файл для утёкших данных