Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/alexcyberx/cve-2025-14847_expolit
内存取证漏洞分析漏洞利用数据泄露渗透测试秘密检测数据库安全
GitHubalexcyberx/cve-2025-14847_expolit

CVE-2025-14847_Expolit

CVE-2025-14847 的漏洞利用工具,该漏洞为 MongoDB 内存泄露漏洞,支持多线程从易受攻击的实例中提取敏感数据和机密信息。

查看仓库
2218个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MongoBleed-Pro ☠️

CVE Python License Status

高级 MongoDB 内存泄漏利用工具
保持学习 | 保持黑客精神 - Alexcyberx


🔥 关于

MongoBleed-Pro 是一款针对 CVE-2025-14847 的高级利用工具,该漏洞是 MongoDB 在 zlib 压缩处理中存在的严重内存泄露漏洞。该工具允许安全研究人员从存在漏洞的 MongoDB 实例中提取敏感数据。

⚠️ 免责声明

本工具仅供 授权的安全测试和教育目的 使用。未经授权访问计算机系统属于违法行为。在测试前请务必获得适当授权。


💀 漏洞详情

属性详情
CVE IDCVE-2025-14847
漏洞类型内存泄露
受影响版本MongoDB < 8.0.10, < 7.3.6, < 7.0.19, < 6.0.23
根本原因zlib 解压缩时的缓冲区过度读取
影响未经认证的远程内存泄露

🚀 功能特点

  • ☠️ 黑客风格界面 - 带有动画效果的高级终端界面
  • ⚡ 多线程扫描 - 可配置线程数快速内存提取
  • 🎯 自动漏洞检测 - 利用前自动检查漏洞
  • 🔑 秘密模式检测 - 发现 AWS 密钥、API 令牌、密码、邮箱等
  • 📊 实时进度 - 内存泄露可视化实时展示
  • 💾 数据导出 - 将提取的数据保存到文件以供分析
  • 🌐 批量扫描 - 从文件中扫描多个目标

📦 安装

# 克隆仓库
git clone https://github.com/alexcyberx/CVE-2025-14847_Expolit.git
cd CVE-2025-14847_Expolit

# 安装依赖
pip install -r requirements.txt

🎮 使用方法

基本用法

python3 mongobleed_pro.py

指定目标主机

python3 mongobleed_pro.py --target 192.168.1.100

自定义端口

python3 mongobleed_pro.py --target 192.168.1.100:27018

批量扫描

python3 mongobleed_pro.py --file targets.txt

高级选项

python3 mongobleed_pro.py --target 192.168.1.100 --threads 100 --min-offset 100 --max-offset 20000

所有选项

参数描述默认值
--target目标 IP/URL交互式提示
--file目标列表文件无
--threads线程数50
--min-offset最小内存偏移20
--max-offset最大内存偏移8192

📸 截图

╔══════════════════════════════════════════════════════════════╗
║  💀 启动内存提取序列 💀                                      ║
╚══════════════════════════════════════════════════════════════╝

⚡ 已锁定目标: 192.168.1.100:27017
   ✓ 端口 OPEN
   ☠️  存在漏洞!开始攻击...

  ◉ 0x0E31 │ nr_inactive_anon 134420\nnr_active_anon 110832...
  ☠️  获取战利品: 🔐 密码
      → admin_pass=SuperSecret123

╔══════════════════ 提取完成 ══════════════════╗
║  💾 已提取字节: 125,847
║  📦 唯一碎片: 342
║  🔑 发现机密: 5
╚══════════════════════════════════════════════════════════════╝

🔑 可检测的机密类型

  • 🔑 AWS Access Keys (AKIA...)
  • 🤖 OpenAI API 密钥 (sk-...)
  • 🐙 GitHub 令牌 (ghp_...)
  • 🔐 密码与机密
  • 📧 电子邮件地址

📁 输出文件

文件描述
loot_<host>.txt提取的机密(可读格式)
dump_<host>.bin原始内存转储(用于手动分析)

🛡️ 缓解措施

如果您是 MongoDB 管理员,请更新到已修补版本:

  • MongoDB 8.0.10+
  • MongoDB 7.3.6+
  • MongoDB 7.0.19+
  • MongoDB 6.0.23+

👤 作者

alexcyberx

  • 🐦 Instagram: @alex_cyberx

📜 许可证

本项目采用 MIT 许可证 - 详情请参见 LICENSE 文件。


⭐ 支持

如果您觉得此工具有用,请在 GitHub 上为它 ⭐!


「 保持学习 | 保持黑客精神 」
由 alexcyberx 用 ❤️ 制作

下载工具