Sploitus

Exploit for CVE-2025-14847-MongoBleed

kitploit · 2026-08-25

Exploit Code

MARKDOWN59 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RISHI-KAUL-CVE-2025-14847-MONGOBLEED
# CVE-2025-14847 (MongoBleed)

## MongoDB zlib 压缩内存泄露 — 分析、检测与修复

## 概述

CVE-2025-14847,通常被称为 **MongoBleed** ,是一个影响 MongoDB 服务器的高危信息泄露漏洞。  
该漏洞允许**远程、未授权攻击者** 通过利用对 zlib 压缩网络消息处理不当,泄露服务器内存中的敏感数据。

该问题已在野外被积极利用,并影响使用默认压缩配置的 MongoDB 部署。

  * **CVE 编号:** CVE-2025-14847
  * **严重等级:** 高危(CVSS 8.7)
  * **攻击向量:** 网络
  * **是否需要认证:** 否
  * **用户交互:** 无
  * **利用状态:** 已确认活跃利用



* * *

## 技术摘要

MongoDB 支持使用 **zlib** 进行网络消息压缩,该功能默认启用。  
漏洞存在于 zlib 解压逻辑中,MongoDB 错误地返回了分配的输出缓冲区大小,而非实际的解压数据长度。

当发送畸形压缩包时:

  * MongoDB 可能读取超出有效解压数据的范围
  * 未初始化的堆内存可能被暴露
  * 反复利用可逐步提取敏感信息



漏洞代码路径在**认证之前** 即可到达,这使得暴露在互联网上以及内部可访问的服务器均存在风险。

* * *

## 潜在影响

成功利用可能泄露以下信息:

  * 用户信息
  * 密码哈希
  * API 密钥
  * 应用机密
  * 其他内存中的敏感数据



尽管单次内存泄露可能显得零散或不完整,但持续利用会显著增加暴露有意义数据的可能性。

* * *

## 受影响版本

该漏洞影响以下修补版本之前的 MongoDB 服务器版本: