Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-61301 — CVE-2025-61301 prueba de concepto que demuestra la denegación de análisis en CAPEv2 mediante bifurcación recursiva de procesos que activa los límites de BSON de MongoDB y errores de serialización de orjson, provocando informes incompletos del comportamiento del malware. | Kitploit
Herramientas/GitHubGitHub/egkritsis/cve-2025-61301
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónAnálisis de MalwarePruebas de Penetración
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

CVE-2025-61301 prueba de concepto que demuestra la denegación de análisis en CAPEv2 mediante bifurcación recursiva de procesos que activa los límites de BSON de MongoDB y errores de serialización de orjson, provocando informes incompletos del comportamiento del malware.

Ver Repositorio
28hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-61301 - CAPEv2: Denegación de Análisis mediante bifurcación recursiva de procesos

Descripción

Una vulnerabilidad de Alta Gravedad de denegación de análisis afecta a reporting/mongodb.py y reporting/jsondump.py en CAPEv2 (commit 52e4b43, del 2025-05-17) que permite a atacantes que pueden enviar muestras causar informes de análisis de comportamiento incompletos o faltantes al generar datos de comportamiento profundamente anidados o de gran tamaño que activan los límites BSON de MongoDB o errores de recursión de orjson cuando la muestra se ejecuta en el sandbox.


Puntuación CVSS

CVSS v3.1: 7.5 (Alta)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


Autores / Investigadores

  • Evgenios Gkritsis - Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia
  • Constantinos Patsakis - Departamento de Informática, Universidad de El Pireo, Grecia
  • George Stergiopoulos - Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia

Detalles

La causa raíz de esta vulnerabilidad radica en el manejo por parte de CAPEv2 de informes de comportamiento grandes y profundamente anidados generados durante el análisis dinámico de malware.

  • Límite de tamaño de documento BSON de MongoDB:
    CAPEv2 usa MongoDB para almacenar informes de análisis, los cuales tienen un límite de tamaño de documento BSON de 16 MB [1].
    Cuando los informes superan este tamaño, a menudo debido a árboles de procesos extensos, llamadas a la API o datos recursivos, la base de datos rechaza la inserción, lo que hace que la generación del informe falle.

  • Límite de profundidad de anidamiento de MongoDB:
    MongoDB también impone una profundidad máxima de anidamiento de 100 niveles por documento BSON.
    Los comportamientos recursivos del malware pueden exceder fácilmente este límite, provocando fallos de inserción incluso cuando el tamaño del documento está por debajo de 16 MB.

  • Límites de serialización JSON de Python:
    CAPEv2 depende de la biblioteca orjson de Python para serializar los resultados en JSON.
    Las estructuras profundamente anidadas o recursivas hacen que el serializador alcance los límites de recursión de Python, lo que provoca fallos de serialización y la interrupción de la generación del informe [2].

  • Poda y manejo de errores:
    CAPEv2 intenta mitigar estos problemas podando progresivamente grandes porciones del informe (eliminando nodos hijos o subárboles completos de procesos).
    Sin embargo, esto es insuficiente cuando la complejidad del comportamiento supera los umbrales de poda, resultando en fallos repetidos al guardar el informe.


Manifestación en la práctica

  • Los trabajos de análisis con tiempos de espera largos y cargas útiles complejas generan informes grandes que activan estos límites.
  • El sistema registra errores OperationFailure Código 15 de MongoDB y errores de “límite de recursión alcanzado” durante la serialización JSON.
  • Los informes finales a menudo muestran sin datos de comportamiento o indican informe fallido, haciendo parecer que el malware fue benigno o inactivo.

Impacto

Esta es una vulnerabilidad de denegación de análisis en CAPEv2 que puede provocar que el motor de análisis dinámico falle al capturar o informar la actividad de comportamiento. La explotación permite a los adversarios eludir la detección de comportamiento y producir informes de análisis incompletos o faltantes.

Impactos clave

  • Evasión de detección: El comportamiento malicioso puede no ser registrado ni informado, haciendo que el malware parezca limpio o benigno en los resultados de análisis.
  • Falsa confianza: CAPEv2 puede completar análisis sin errores visibles mientras el registro de comportamiento ha fallado parcial o totalmente, dando a los analistas una engañosa sensación de seguridad.
  • Técnica de evasión reutilizable: La técnica puede ser incrustada en cargadores, droppers o cargas útiles por etapas, haciéndola reutilizable en múltiples campañas.
  • Facilidad de explotación: La técnica es sencilla de reproducir y no requiere experiencia técnica profunda, lo que aumenta su atractivo para distribución masiva o herramientas de equipos rojos.

Consecuencias posteriores

En pipelines que dependen de CAPEv2 para el triaje o el enriquecimiento de inteligencia de amenazas, este fallo puede llevar a:

  • IOCs no detectados
  • Clasificación errónea de amenazas avanzadas
  • Líneas de tiempo forenses incompletas

Productos afectados

CAPEv2 — repositorio: https://github.com/kevoreilly/CAPEv2

Información relevante del commit / compilación

  • Hash del commit: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Fecha del commit: Mar, 17 de junio de 2025 — 16:09:50 (UTC+1)
  • Autor: Kevin O'Reilly ([email protected])
  • Rama: master
  • PR / Merge relevante: PR #2624 — enzok/updates-01

Tabla de evidencia

La siguiente tabla presenta evidencia de múltiples tareas de análisis, mostrando cómo el aumento de la complejidad y la duración lleva a fallos de MongoDB y de serialización, resultando en informes de comportamiento incompletos o faltantes.

Tiempo de espera (s)Configuración personalizadaDuración (s)Procesos registradosRegistros BSON (Archivos / Tamaño)Tamaño Report.json (KB)Errores / AdvertenciasEstado del comportamiento
60enforce-timeout4132425 / 126 KB613–Comportamiento OK
60–2523839 / 200 KB923–Comportamiento OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–Comportamiento OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–Comportamiento OK
100–2778182 / 493 KB2032–Comportamiento OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–Comportamiento OK
120––8889 / 475 KB2228–Comportamiento OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356Código 15 de MongoDBSin comportamiento
180–3238889 / 475 KB2228–Comportamiento OK
200–413119120 / 645 KB3174Código 15 de MongoDBSin comportamiento
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Límite de recursión alcanzado, Código 15 de MongoDBInforme fallido
300–513146147 / 779 KB3676Código 15 de MongoDBSin comportamiento
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–Límite de recursión alcanzado, Código 15 de MongoDBInforme fallido

Tabla 1: Resultados de análisis de CAPEv2 que muestran la correlación entre la complejidad de la tarea, el tamaño del informe y las condiciones de fallo.

Prueba de Concepto (PoC)

Resumen

Genera 5.000 procesos y realiza descifrado XOR de múltiples rondas en tiempo de ejecución para emular evasión realista. Para compilaciones personalizadas (diferentes rondas de recursión, longitudes de clave o volúmenes de procesos), contacte a los autores para una versión personalizada.

Ejecutar la demo:

poc\vathos_demo.exe <IP> <PUERTO>
Descargar herramienta