Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-61301 — CVE-2025-61301 prueba de concepto que demuestra la denegación de análisis en CAPEv2 mediante bifurcación recursiva de procesos que activa los límites de BSON de MongoDB y errores de serialización de orjson, provocando informes incompletos del comportamiento del malware. | Kitploit
Herramientas/GitHubGitHub/egkritsis/cve-2025-61301
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónAnálisis de MalwarePruebas de Penetración
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

CVE-2025-61301 prueba de concepto que demuestra la denegación de análisis en CAPEv2 mediante bifurcación recursiva de procesos que activa los límites de BSON de MongoDB y errores de serialización de orjson, provocando informes incompletos del comportamiento del malware.

Ver Repositorio
21hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-61301 - CAPEv2: Denegación de Análisis mediante bifurcación recursiva de procesos

Descripción

Una vulnerabilidad de Alta Gravedad de denegación de análisis afecta a reporting/mongodb.py y reporting/jsondump.py en CAPEv2 (commit 52e4b43, del 2025-05-17) que permite a atacantes que pueden enviar muestras causar informes de análisis de comportamiento incompletos o faltantes al generar datos de comportamiento profundamente anidados o de gran tamaño que activan los límites BSON de MongoDB o errores de recursión de orjson cuando la muestra se ejecuta en el sandbox.


Puntuación CVSS

CVSS v3.1: 7.5 (Alta)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


Autores / Investigadores

  • Evgenios Gkritsis - Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia
  • Constantinos Patsakis - Departamento de Informática, Universidad de El Pireo, Grecia
  • George Stergiopoulos - Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia

Detalles

La causa raíz de esta vulnerabilidad radica en el manejo por parte de CAPEv2 de informes de comportamiento grandes y profundamente anidados generados durante el análisis dinámico de malware.

  • Límite de tamaño de documento BSON de MongoDB:
    CAPEv2 usa MongoDB para almacenar informes de análisis, los cuales tienen un límite de tamaño de documento BSON de 16 MB [1].
    Cuando los informes superan este tamaño, a menudo debido a árboles de procesos extensos, llamadas a la API o datos recursivos, la base de datos rechaza la inserción, lo que hace que la generación del informe falle.

  • Límite de profundidad de anidamiento de MongoDB:
    MongoDB también impone una profundidad máxima de anidamiento de 100 niveles por documento BSON.
    Los comportamientos recursivos del malware pueden exceder fácilmente este límite, provocando fallos de inserción incluso cuando el tamaño del documento está por debajo de 16 MB.

  • Límites de serialización JSON de Python:
    CAPEv2 depende de la biblioteca orjson de Python para serializar los resultados en JSON.
    Las estructuras profundamente anidadas o recursivas hacen que el serializador alcance los límites de recursión de Python, lo que provoca fallos de serialización y la interrupción de la generación del informe [2].

  • Poda y manejo de errores:
    CAPEv2 intenta mitigar estos problemas podando progresivamente grandes porciones del informe (eliminando nodos hijos o subárboles completos de procesos).
    Sin embargo, esto es insuficiente cuando la complejidad del comportamiento supera los umbrales de poda, resultando en fallos repetidos al guardar el informe.


Manifestación en la práctica

  • Los trabajos de análisis con tiempos de espera largos y cargas útiles complejas generan informes grandes que activan estos límites.
  • El sistema registra errores OperationFailure Código 15 de MongoDB y errores de “límite de recursión alcanzado” durante la serialización JSON.
  • Los informes finales a menudo muestran sin datos de comportamiento o indican informe fallido, haciendo parecer que el malware fue benigno o inactivo.

Impacto

Esta es una vulnerabilidad de denegación de análisis en CAPEv2 que puede provocar que el motor de análisis dinámico falle al capturar o informar la actividad de comportamiento. La explotación permite a los adversarios eludir la detección de comportamiento y producir informes de análisis incompletos o faltantes.

Impactos clave

  • Evasión de detección: El comportamiento malicioso puede no ser registrado ni informado, haciendo que el malware parezca limpio o benigno en los resultados de análisis.
  • Falsa confianza: CAPEv2 puede completar análisis sin errores visibles mientras el registro de comportamiento ha fallado parcial o totalmente, dando a los analistas una engañosa sensación de seguridad.
  • Técnica de evasión reutilizable: La técnica puede ser incrustada en cargadores, droppers o cargas útiles por etapas, haciéndola reutilizable en múltiples campañas.
  • Facilidad de explotación: La técnica es sencilla de reproducir y no requiere experiencia técnica profunda, lo que aumenta su atractivo para distribución masiva o herramientas de equipos rojos.

Consecuencias posteriores

En pipelines que dependen de CAPEv2 para el triaje o el enriquecimiento de inteligencia de amenazas, este fallo puede llevar a:

  • IOCs no detectados
  • Clasificación errónea de amenazas avanzadas
  • Líneas de tiempo forenses incompletas

Productos afectados

CAPEv2 — repositorio: https://github.com/kevoreilly/CAPEv2

Información relevante del commit / compilación

  • Hash del commit: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Fecha del commit: Mar, 17 de junio de 2025 — 16:09:50 (UTC+1)
  • Autor: Kevin O'Reilly ([email protected])
  • Rama: master
  • PR / Merge relevante: PR #2624 — enzok/updates-01

Tabla de evidencia

La siguiente tabla presenta evidencia de múltiples tareas de análisis, mostrando cómo el aumento de la complejidad y la duración lleva a fallos de MongoDB y de serialización, resultando en informes de comportamiento incompletos o faltantes.

Tiempo de espera (s)Configuración personalizadaDuración (s)Procesos registradosRegistros BSON (Archivos / Tamaño)Tamaño Report.json (KB)Errores / AdvertenciasEstado del comportamiento
60enforce-timeout4132425 / 126 KB613–Comportamiento OK
60–2523839 / 200 KB923–Comportamiento OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–Comportamiento OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–Comportamiento OK
100–2778182 / 493 KB2032–Comportamiento OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–Comportamiento OK
120––8889 / 475 KB2228–Comportamiento OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356Código 15 de MongoDBSin comportamiento
180–3238889 / 475 KB2228–Comportamiento OK
200–413119120 / 645 KB3174Código 15 de MongoDBSin comportamiento
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Límite de recursión alcanzado, Código 15 de MongoDBInforme fallido
300–513146147 / 779 KB3676Código 15 de MongoDBSin comportamiento
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall

Tabla 1: Resultados de análisis de CAPEv2 que muestran la correlación entre la complejidad de la tarea, el tamaño del informe y las condiciones de fallo.

Prueba de Concepto (PoC)

Resumen

Genera 5.000 procesos y realiza descifrado XOR de múltiples rondas en tiempo de ejecución para emular evasión realista. Para compilaciones personalizadas (diferentes rondas de recursión, longitudes de clave o volúmenes de procesos), contacte a los autores para una versión personalizada.

Ejecutar la demo:

root@kitploit:~
poc\vathos_demo.exe <IP> <PUERTO>

Asegúrese de que un listener esté ejecutándose en la IP/PUERTO especificados (por ejemplo, nc, ncat, Metasploit o cualquier listener C2) para observar los intentos de conexión. En un sandbox que funcione correctamente, el intento de conexión sería visible; bajo las condiciones de denegación de análisis descritas, la conexión puede no aparecer en los informes de CAPEv2.

Configuraciones sugeridas de CAPEv2 para pruebas

  • Rango de tiempo de espera: 180+ segundos

Opciones a variar:

  • Con / sin full-proc-memory-dumps
  • Con / sin import-reconstruction-proc-dumps
  • store_compressed = yes y store_compressed = no

Asegúrese de que MongoDB y orjson estén usando sus límites predeterminados para estas pruebas.

Resultados esperados

A medida que aumentan la profundidad y la complejidad del árbol de procesos, pueden ocurrir fallos en la generación de informes como:

  • Código 15 de MongoDB (tamaño de documento BSON excedido)
  • Límite de anidamiento BSON excedido
  • Límite de recursión de Python / orjson alcanzado

CAPEv2 puede:

  • Fallar al generar informes completos
  • Omitir datos de comportamiento
  • Mostrar comportamiento no responsivo en la interfaz web
  • No detectar la actividad maliciosa

Figura 1 - Los registros del backend muestran advertencias de volcado JSON, errores de orjson/serialización y entradas de OperationFailure de MongoDB Figura 1 - Registros del backend

Figura 2 - Panel de control: failed_analysis Figura 2 - Estado del trabajo de análisis

Figura 3 - Pestaña de comportamiento: "¡Lo siento! Sin comportamiento." Figura 3 - La página de comportamiento está vacía a pesar de la ejecución


Referencias

  1. “Límites y umbrales de MongoDB - Manual de base de datos - Documentación de MongoDB.” https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — Biblioteca JSON rápida y correcta para Python. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
Descargar herramienta
–
–
167 / 892 KB
–
Límite de recursión alcanzado, Código 15 de MongoDB
Informe fallido