Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-61301 — CVE-2025-61301 إثبات مفهوم يوضح رفض التحليل في CAPEv2 عبر التفرع التكراري للعمليات الذي يؤدي إلى تجاوز حدود BSON في MongoDB وأخطاء تسلسل orjson، مما يسبب تقارير غير مكتملة عن سلوك البرمجيات الخبيثة. | Kitploit
أدوات/GitHubGitHub/egkritsis/cve-2025-61301
التحليل الديناميكي (عزل)تحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةاختبار الاختراق
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

CVE-2025-61301 إثبات مفهوم يوضح رفض التحليل في CAPEv2 عبر التفرع التكراري للعمليات الذي يؤدي إلى تجاوز حدود BSON في MongoDB وأخطاء تسلسل orjson، مما يسبب تقارير غير مكتملة عن سلوك البرمجيات الخبيثة.

عرض المستودع
21منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-61301 - CAPEv2: رفض التحليل عبر التفرع التكراري للعمليات

الوصف

تؤثر ثغرة عالية الخطورة من نوع رفض التحليل على reporting/mongodb.py و reporting/jsondump.py في CAPEv2 (الالتزام 52e4b43، بتاريخ 2025-05-17)، وتسمح للمهاجمين الذين يمكنهم إرسال عينات بالتسبب في تقارير تحليل سلوكي ناقصة أو مفقودة عن طريق توليد بيانات سلوكية عميقة التداخل أو ضخمة الحجم تؤدي إلى تجاوز حدود BSON في MongoDB أو أخطاء التكرار في orjson عندما يتم تنفيذ العينة داخل بيئة الرمل.


درجة CVSS

CVSS v3.1: 7.5 (عالي)
المتجه: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


المؤلفون / الباحثون

  • Evgenios Gkritsis - قسم المعلوماتية، جامعة أثينا للاقتصاد والأعمال، اليونان
  • Constantinos Patsakis - قسم المعلوماتية، جامعة بيرايوس، اليونان
  • George Stergiopoulos - قسم المعلوماتية، جامعة أثينا للاقتصاد والأعمال، اليونان

التفاصيل

يعود السبب الجذري لهذه الثغرة إلى طريقة معالجة CAPEv2 لتقارير السلوك كبيرة الحجم والعميقة التداخل التي يتم توليدها أثناء التحليل الديناميكي للبرمجيات الخبيثة.

  • حد حجم مستند BSON في MongoDB:
    يستخدم CAPEv2 MongoDB لتخزين تقارير التحليل، والتي لديها حد أقصى لحجم مستند BSON يبلغ 16 ميغابايت [1].
    عندما تتجاوز التقارير هذا الحجم، غالبًا بسبب أشجار العمليات الواسعة أو استدعاءات API أو البيانات التكرارية، يرفض قاعدة البيانات الإدراج، مما يتسبب في فشل توليد التقرير.

  • حد عمق التداخل في MongoDB:
    يفرض MongoDB أيضًا حدًا أقصى لعمق التداخل يبلغ 100 مستوى لكل مستند BSON.
    يمكن للسلوكيات التكرارية للبرمجيات الخبيثة أن تتجاوز هذا الحد بسهولة، مما يؤدي إلى فشل الإدراج حتى عندما يكون حجم المستند أقل من 16 ميغابايت.

  • حدود التسلسل JSON في Python:
    يعتمد CAPEv2 على مكتبة orjson في Python لتسلسل النتائج إلى JSON.
    البنى العميقة التداخل أو التكرارية تتسبب في وصول المُسلسِل إلى حدود التكرار في Python، مما يؤدي إلى فشل التسلسل وإيقاف توليد التقرير [2].

  • التقليم ومعالجة الأخطاء:
    يحاول CAPEv2 التخفيف من هذه المشكلات عن طريق تقليم أجزاء كبيرة من التقرير تدريجيًا (إزالة العقد الفرعية أو أشجار العمليات بأكملها).
    ومع ذلك، فإن هذا غير كافٍ عندما يتجاوز تعقيد السلوك عتبات التقليم، مما يؤدي إلى فشل متكرر في حفظ التقرير.


المظاهر العملية

  • مهام التحليل ذات المهلات الطويلة والحمولات المعقدة تنتج تقارير كبيرة تؤدي إلى تجاوز هذه الحدود.
  • يسجل النظام أخطاء MongoDB OperationFailure Code 15 وأخطاء "Recursion limit reached" أثناء تسلسل JSON.
  • غالبًا ما تُظهر التقارير النهائية عدم وجود بيانات سلوكية أو تشير إلى فشل إعداد التقارير، مما يجعل البرمجية الخبيثة تبدو وكأنها غير ضارة أو غير نشطة.

التأثير

هذه ثغرة رفض تحليل في CAPEv2 يمكن أن تتسبب في فشل محرك التحليل الديناميكي في التقاط النشاط السلوكي أو الإبلاغ عنه. يسمح استغلالها للخصوم بتجاوز الكشف السلوكي وإنتاج تقارير تحليل ناقصة أو مفقودة.

التأثيرات الرئيسية

  • تجنب الكشف: قد لا يتم تسجيل السلوك الخبيث أو الإبلاغ عنه، مما يجعل البرمجية الخبيثة تبدو نظيفة أو غير ضارة في نتائج التحليل.
  • ثقة زائفة: يمكن لـ CAPEv2 إكمال التحليلات دون أخطاء ظاهرة بينما يفشل تسجيل السلوك جزئيًا أو كليًا، مما يمنح المحللين إحساسًا مضللًا بالأمان.
  • تقنية تجاوز قابلة لإعادة الاستخدام: يمكن تضمين هذه التقنية في اللوادر أو قاذفات الحمولة أو الحمولات المرحلية، مما يجعلها قابلة لإعادة الاستخدام عبر الحملات.
  • سهولة الاستغلال: من السهل إعادة إنتاج هذه التقنية ولا تتطلب خبرة تقنية عميقة، مما يزيد من جاذبيتها للتوزيع الواسع أو أدوات الفرق الحمراء.

العواقب اللاحقة

في خطوط المعالجة التي تعتمد على CAPEv2 للفرز أو إثراء معلومات التهديدات، يمكن أن يؤدي هذا الخلل إلى:

  • فقدان مؤشرات الاختراق (IOCs)
  • سوء تصنيف التهديدات المتقدمة
  • خطوط زمنية جنائية غير مكتملة

المنتجات المتأثرة

CAPEv2 — المستودع: https://github.com/kevoreilly/CAPEv2

معلومات الالتزام / البناء ذات الصلة

  • تجزئة الالتزام: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • تاريخ الالتزام: الثلاثاء، 17 يونيو 2025 — 16:09:50 (UTC+1)
  • المؤلف: Kevin O'Reilly ([email protected])
  • الفرع: master
  • PR / الدمج ذو الصلة: PR #2624 — enzok/updates-01

جدول الأدلة

يوضح الجدول التالي أدلة من مهام تحليل متعددة، تُظهر كيف تؤدي الزيادة في التعقيد والمدة إلى فشل MongoDB والتسلسل، مما يؤدي إلى تقارير سلوكية غير مكتملة أو مفقودة.

الجدول 1: نتائج تحليل CAPEv2 تُظهر الارتباط بين تعقيد المهمة وحجم التقرير وشروط الفشل.

إثبات المفهوم (PoC)

الملخص

يقوم بتشغيل 5,000 عملية وينفذ فك تشفير XOR متعدد الجولات في وقت التشغيل لمحاكاة التهرب الواقعي. بالنسبة للنسخ المخصصة (جولات تكرار مختلفة، أو أطوال مفاتيح، أو أحجام عمليات)، يرجى التواصل مع المؤلفين للحصول على نسخة مخصصة.

تشغيل العرض التجريبي:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

تأكد من تشغيل مستمع على عنوان IP/المنفذ المحدد (مثل nc أو ncat أو Metasploit أو أي مستمع C2) لملاحظة محاولات الاتصال. في بيئة الرمل التي تعمل بشكل صحيح، ستكون محاولة الاتصال مرئية؛ وفي ظل ظروف رفض التحليل الموصوفة، قد لا يظهر الاتصال في تقارير CAPEv2.

إعدادات CAPEv2 المقترحة للاختبار

  • نطاق المهلة: 180+ ثانية

خيارات للتغيير:

  • مع / بدون full-proc-memory-dumps
  • مع / بدون import-reconstruction-proc-dumps
  • store_compressed = yes و store_compressed = no

تأكد من أن MongoDB و orjson يستخدمان الحدود الافتراضية الخاصة بهما لهذه الاختبارات.

النتائج المتوقعة

مع زيادة عمق شجرة العمليات وتعقيدها، قد تحدث حالات فشل في إعداد التقارير مثل:

  • رمز MongoDB 15 (تجاوز حجم مستند BSON)
  • تجاوز حد تداخل BSON
  • الوصول إلى حد التكرار في Python / orjson

قد يؤدي ذلك إلى أن CAPEv2:

  • يفشل في توليد تقارير كاملة
  • يحذف البيانات السلوكية
  • يظهر سلوكًا غير مستجيب في الواجهة الويب
  • يفشل في اكتشاف النشاط الخبيث

الشكل 1 - سجلات الواجهة الخلفية تُظهر تحذيرات تفريغ JSON، وأخطاء orjson/التسلسل، وإدخالات MongoDB OperationFailure الشكل 1 - سجلات الواجهة الخلفية

الشكل 2 - لوحة المعلومات: failed_analysis الشكل 2 - حالة مهمة التحليل

الشكل 3 - تبويب السلوك: "عذرًا! لا يوجد سلوك." الشكل 3 - صفحة السلوك فارغة على الرغم من التنفيذ


المراجع

  1. "محددات وعتبات MongoDB - دليل قاعدة البيانات - وثائق MongoDB." https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — مكتبة Python JSON سريعة وصحيحة. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
تنزيل الأداة
المهلة (ثانية)الإعدادات المخصصةالمدة (ثانية)العمليات المسجلةسجلات BSON (ملفات / الحجم)حجم Report.json (كيلوبايت)الأخطاء / التحذيراتحالة السلوك
60enforce-timeout4132425 / 126 KB613–السلوك سليم
60–2523839 / 200 KB923–السلوك سليم
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–السلوك سليم
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–السلوك سليم
100–2778182 / 493 KB2032–السلوك سليم
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–السلوك سليم
120––8889 / 475 KB2228–السلوك سليم
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB Code 15لا سلوك
180–3238889 / 475 KB2228–السلوك سليم
200–413119120 / 645 KB3174MongoDB Code 15لا سلوك
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–تم بلوغ حد التكرار، MongoDB Code 15فشل إعداد التقارير
300–513146147 / 779 KB3676MongoDB Code 15لا سلوك
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–تم بلوغ حد التكرار، MongoDB Code 15فشل إعداد التقارير