Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-61301 — Preuve de concept CVE-2025-61301 démontrant le déni d'analyse dans CAPEv2 via un fork de processus récursif qui déclenche les limites BSON MongoDB et les erreurs de sérialisation orjson, provoquant des rapports de comportement de malware incomplets. | Kitploit
Outils/GitHubGitHub/egkritsis/cve-2025-61301
Analyse Dynamique (Sandboxing)Analyse des VulnérabilitésExploitationAnalyse de MalwareTests d'Intrusion
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

Preuve de concept CVE-2025-61301 démontrant le déni d'analyse dans CAPEv2 via un fork de processus récursif qui déclenche les limites BSON MongoDB et les erreurs de sérialisation orjson, provoquant des rapports de comportement de malware incomplets.

Voir le dépôt
27il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-61301 - CAPEv2 : Déni d'analyse via le fork récursif de processus

Description

Une vulnérabilité de haute sévérité de type déni d'analyse affecte reporting/mongodb.py et reporting/jsondump.py dans CAPEv2 (commit 52e4b43, le 17 mai 2025) permet à des attaquants pouvant soumettre des échantillons de provoquer des rapports d'analyse comportementale incomplets ou manquants en générant des données comportementales profondément imbriquées ou de taille excessive qui déclenchent les limites BSON de MongoDB ou des erreurs de récursion d'orjson lorsque l'échantillon s'exécute dans le sandbox.


Score CVSS

CVSS v3.1 : 7.5 (High)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


Auteurs / Chercheurs

  • Evgenios Gkritsis - Département d'Informatique, Athens University of Economics and Business, Grèce
  • Constantinos Patsakis - Département d'Informatique, University of Piraeus, Grèce
  • George Stergiopoulos - Département d'Informatique, Athens University of Economics and Business, Grèce

Détails

La cause racine de cette vulnérabilité réside dans la gestion par CAPEv2 des rapports de comportement volumineux et profondément imbriqués générés lors de l'analyse dynamique de malwares.

  • Limite de taille des documents BSON MongoDB :
    CAPEv2 utilise MongoDB pour stocker les rapports d'analyse, qui ont une limite de taille de document BSON de 16 Mo [1].
    Lorsque les rapports dépassent cette taille, souvent en raison d'arbres de processus étendus, d'appels API ou de données récursives, la base de données rejette l'insertion, ce qui provoque l'échec de la génération du rapport.

  • Limite de profondeur d'imbrication MongoDB :
    MongoDB impose également une profondeur d'imbrication maximale de 100 niveaux par document BSON.
    Les comportements récursifs de malwares peuvent facilement dépasser cette limite, entraînant des échecs d'insertion même lorsque la taille du document est inférieure à 16 Mo.

  • Limites de sérialisation JSON Python :
    CAPEv2 utilise la bibliothèque orjson de Python pour sérialiser les résultats en JSON.
    Les structures profondément imbriquées ou récursives font atteindre les limites de récursion de Python au sérialiseur, entraînant des échecs de sérialisation et l'abandon de la génération du rapport [2].

  • Élagage et gestion des erreurs :
    CAPEv2 tente d'atténuer ces problèmes en élaguant progressivement de grandes parties du rapport (suppression de nœuds enfants ou de sous-arbres entiers de processus).
    Cependant, cela est insuffisant lorsque la complexité du comportement dépasse les seuils d'élagage, entraînant des échecs répétés de sauvegarde du rapport.


Manifestation pratique

  • Les tâches d'analyse avec des délais d'attente longs et des charges utiles complexes produisent des rapports volumineux qui déclenchent ces limites.
  • Le système enregistre des erreurs MongoDB OperationFailure Code 15 et des erreurs « Limite de récursion atteinte » lors de la sérialisation JSON.
  • Les rapports finaux montrent souvent aucune donnée comportementale ou indiquent un échec du rapport, donnant l'impression que le malware était bénin ou inactif.

Impact

Il s'agit d'une vulnérabilité de déni d'analyse dans CAPEv2 qui peut empêcher le moteur d'analyse dynamique de capturer ou de rapporter l'activité comportementale. L'exploitation permet aux adversaires de contourner la détection comportementale et de produire des rapports d'analyse incomplets ou manquants.

Impacts clés

  • Contournement de la détection : Le comportement malveillant peut ne pas être enregistré ou rapporté, donnant l'impression que le malware est propre ou bénin dans les résultats d'analyse.
  • Fausse confiance : CAPEv2 peut terminer les analyses sans erreur visible alors que la journalisation du comportement a partiellement ou totalement échoué, donnant aux analystes un sentiment de sécurité trompeur.
  • Technique de contournement réutilisable : La technique peut être intégrée dans des chargeurs, des droppers ou des charges utiles échelonnées, la rendant réutilisable entre les campagnes.
  • Facilité d'exploitation : La technique est simple à reproduire et ne nécessite pas de connaissances techniques approfondies, ce qui augmente son attrait pour une distribution de masse ou des outils d'équipe rouge.

Conséquences en aval

Dans les pipelines qui dépendent de CAPEv2 pour le triage ou l'enrichissement du renseignement sur les menaces, cette faille peut entraîner :

  • Indicateurs de compromission manqués
  • Mauvaise classification des menaces avancées
  • Chronologies forensiques incomplètes

Produits affectés

CAPEv2 — dépôt : https://github.com/kevoreilly/CAPEv2

Informations sur le commit / build concerné

  • Hash du commit : 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Date du commit : Mar, 17 juin 2025 — 16:09:50 (UTC+1)
  • Auteur : Kevin O'Reilly ([email protected])
  • Branche : master
  • PR / Merge concerné : PR #2624 — enzok/updates-01

Tableau de preuves

Le tableau suivant présente des preuves provenant de multiples tâches d'analyse, montrant comment l'augmentation de la complexité et de la durée entraîne des échecs MongoDB et de sérialisation, résultant en des rapports de comportement incomplets ou manquants.

Délai d'attente (s)Paramètres personnalisésDurée (s)Processus enregistrésLogs BSON (Fichiers / Taille)Taille de Report.json (Ko)Erreurs / AvertissementsStatut du comportement
60enforce-timeout4132425 / 126 Ko613–Comportement OK
60–2523839 / 200 Ko923–Comportement OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 Ko1054–Comportement OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 Ko1482–Comportement OK
100–2778182 / 493 Ko2032–Comportement OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 Ko1793–Comportement OK
120––8889 / 475 Ko2228–Comportement OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 Ko2356MongoDB Code 15Aucun comportement
180–3238889 / 475 Ko2228–Comportement OK
200–413119120 / 645 Ko3174MongoDB Code 15Aucun comportement
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 Ko–Limite de récursion atteinte, MongoDB Code 15Échec du rapport
300–513146147 / 779 Ko3676MongoDB Code 15Aucun comportement
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 Ko–Limite de récursion atteinte, MongoDB Code 15Échec du rapport

Tableau 1 : Résultats d'analyse CAPEv2 montrant la corrélation entre complexité des tâches, taille des rapports et conditions d'échec.

Preuve de concept (PoC)

Résumé

Génère 5 000 processus et effectue un déchiffrement XOR multi‑tour à l'exécution pour simuler un contournement réaliste. Pour des builds personnalisés (différents tours de récursion, longueurs de clé ou volumes de processus), contactez les auteurs pour une version personnalisée.

Exécutez la démo :

poc\vathos_demo.exe <IP> <PORT>
Télécharger l’outil