Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-14847 — MongoBleed: CVE-2025-14847 内存泄漏发现工具 | Kitploit
工具/GitHubGitHub/kuyrathdaro/cve-2025-14847
内存取证漏洞分析漏洞利用渗透测试学习与教育数据库安全
GitHubkuyrathdaro/cve-2025-14847

cve-2025-14847

MongoBleed: CVE-2025-14847 内存泄漏发现工具

查看仓库
48个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MongoBleed: CVE-2025-14847 内存泄漏发现工具

MongoBleed 是一款高性能安全审计工具,旨在检测并演示 CVE-2025-14847。该漏洞允许未经身份验证的远程攻击者通过利用 zlib 解压缩逻辑中的长度不匹配缺陷,从 MongoDB 服务器泄漏未初始化的堆内存片段。

🛡️ 漏洞概述

  • CVE ID: CVE-2025-14847
  • 状态: 已在野外被积极利用(截至 2025 年 12 月下旬)。
  • 严重性: 高(CVSS 8.7)
  • 影响: 无需认证即可泄露敏感数据(凭据、会话令牌、AWS 密钥等)。
  • 受影响版本:
    • 8.2.x < 8.2.3
    • 8.0.x < 8.0.17
    • 7.0.x < 7.0.28
    • 6.0.x < 6.0.27
    • 5.0.x < 5.0.32
    • 4.4.x < 4.4.30
    • 所有 3.6.x、4.0.x 和 4.2.x 版本。

🛠️ 测试环境搭建

为了安全测试此脚本,请使用以下 docker-compose.yml 启动一个存在漏洞的 MongoDB 8.2.2 实例。

运行实例:

root@kitploit:~
docker-compose up -d

💻 使用方法

确保已安装 Python 3.8 或更高版本。无需外部库(使用内置的 socket、zlib 和 concurrent.futures)。

基本扫描

root@kitploit:~
python mongobleed.py --host 127.0.0.1 --port 27017

高级选项

root@kitploit:~
python mongobleed.py --host 127.0.0.1 --threads 50 --range 100 10000 --output leak_dump.bin

🔍 工作原理

该脚本发送一条特制的 OP_COMPRESSED(操作码 2012)消息。它谎报了有效负载的未压缩长度。MongoDB 服务器会按照“谎报”的大小分配一个堆缓冲区,将少量数据解压到其中,然后错误地将整个未初始化的缓冲区返回给客户端。

🛡️ 缓解与修复

解决 CVE-2025-14847 的唯一永久方法是升级 MongoDB 二进制文件到包含 OP_COMPRESSED 长度验证逻辑修复的版本。

永久修复(升级)

应用 MongoDB 的官方补丁。这些版本包含强制性检查,以确保解压缩后的数据大小与消息头中的 uncompressedSize 字段相匹配。

🛠️ 临时解决方法

如果由于正常运行时间要求而无法立即升级,可以通过修改服务器配置来阻止攻击向量。

禁用存在漏洞的压缩器(推荐)

该漏洞特定于 zlib 实现。您可以禁用 zlib 并强制服务器使用 snappy 或 zstd,这两种压缩器不受此特定堆越界读取错误的影响。

通过命令行: 使用以下标志重启 mongod 实例(请注意排除了 zlib):

root@kitploit:~
mongod --networkMessageCompressors snappy,zstd

通过配置文件 (mongod.conf):

root@kitploit:~
net:
  compression:
    compressors: snappy,zstd

⚠️ 免责声明

此工具仅用于教育和授权的安全测试。未经授权访问计算机系统是违法的。作者不对任何滥用此工具的行为负责。请立即将您的 MongoDB 实例修补到 8.2.3+ 或 8.0.17+ 版本。

下载工具
主要分支推荐安全版本
MongoDB 8.2升级到 8.2.3 或更高版本
MongoDB 8.0升级到 8.0.17 或更高版本
MongoDB 7.0升级到 7.0.28 或更高版本
MongoDB 6.0升级到 6.0.27 或更高版本
MongoDB 5.0升级到 5.0.32 或更高版本
MongoDB 4.0升级到 4.4.30 或更高版本