
CVE-2025-61301 प्रूफ-ऑफ-कॉन्सेप्ट जो CAPEv2 में पुनरावर्ती प्रक्रिया फोर्किंग के माध्यम से विश्लेषण-इनकार प्रदर्शित करता है जो MongoDB BSON सीमाओं और orjson क्रमांकन त्रुटियों को ट्रिगर करता है, जिससे अधूरी मैलवेयर व्यवहार रिपोर्ट होती है।
एक उच्च-गंभीरता विश्लेषण-अस्वीकृति भेद्यता CAPEv2 (कमिट 52e4b43, 2025-05-17) में reporting/mongodb.py और reporting/jsondump.py को प्रभावित करती है, जो हमलावरों को गहराई से नेस्टेड या अत्यधिक आकार के व्यवहार डेटा उत्पन्न करके नमूने सबमिट करने की अनुमति देती है, जो MongoDB BSON सीमाओं या orjson पुनरावर्तन त्रुटियों को ट्रिगर करते हैं जब नमूना सैंडबॉक्स में निष्पादित होता है।
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hइस भेद्यता का मूल कारण गतिशील मैलवेयर विश्लेषण के दौरान उत्पन्न बड़ी, गहराई से नेस्टेड व्यवहार रिपोर्टों को संभालने में CAPEv2 की कमी है।
MongoDB BSON दस्तावेज़ आकार सीमा:
CAPEv2 विश्लेषण रिपोर्टों को संग्रहीत करने के लिए MongoDB का उपयोग करता है, जिसकी 16 MB BSON दस्तावेज़ आकार सीमा है [1]।
जब रिपोर्ट इस आकार से अधिक हो जाती है, अक्सर व्यापक प्रक्रिया वृक्षों, API कॉलों या पुनरावर्ती डेटा के कारण, डेटाबेस सम्मिलन को अस्वीकार कर देता है, जिससे रिपोर्ट जनरेशन विफल हो जाती है।
MongoDB नेस्टिंग गहराई सीमा:
MongoDB प्रति BSON दस्तावेज़ अधिकतम 100 स्तरों की नेस्टिंग गहराई भी लागू करता है।
पुनरावर्ती मैलवेयर व्यवहार आसानी से इससे अधिक हो सकते हैं, जिससे दस्तावेज़ का आकार 16 MB से कम होने पर भी सम्मिलन विफलता होती है।
Python JSON क्रमांकन सीमाएँ:
CAPEv2 परिणामों को JSON में क्रमांकित करने के लिए Python की orjson लाइब्रेरी पर निर्भर करता है।
गहराई से नेस्टेड या पुनरावर्ती संरचनाएँ क्रमांकक को Python की पुनरावर्तन सीमाओं से टकराने का कारण बनती हैं, जिससे क्रमांकन विफलता और रिपोर्ट जनरेशन रुक जाती है [2]।
प्रूनिंग और त्रुटि प्रबंधन:
CAPEv2 इन समस्याओं को कम करने के लिए रिपोर्ट के बड़े हिस्सों को प्रगतिशील रूप से प्रून करने (चाइल्ड नोड्स या संपूर्ण प्रक्रिया उपवृक्षों को हटाने) का प्रयास करता है।
हालाँकि, जब व्यवहार जटिलता प्रूनिंग थ्रेसहोल्ड से अधिक हो जाती है तो यह अपर्याप्त है, जिसके परिणामस्वरूप रिपोर्ट को सहेजने में बार-बार विफलता होती है।
यह CAPEv2 में एक विश्लेषण-अस्वीकृति भेद्यता है जो गतिशील विश्लेषण इंजन को व्यवहारिक गतिविधि को कैप्चर या रिपोर्ट करने में विफल कर सकती है। शोषण प्रतिद्वंद्वियों को व्यवहारिक डिटेक्शन को बायपास करने और अपूर्ण या लापता विश्लेषण रिपोर्ट उत्पन्न करने की अनुमति देता है।
पाइपलाइनों में जो ट्राइएज या खतरा खुफिया संवर्धन के लिए CAPEv2 पर निर्भर करती हैं, यह दोष निम्न कारण बन सकता है:
CAPEv2 — रिपॉजिटरी: https://github.com/kevoreilly/CAPEv2
प्रासंगिक कमिट / बिल्ड जानकारी
52e4b43a2cb508d3483819042cf8e4d8348f3a05[email protected])masterenzok/updates-01निम्नलिखित तालिका कई विश्लेषण कार्यों से साक्ष्य प्रस्तुत करती है, जो दर्शाती है कि बढ़ती जटिलता और अवधि MongoDB और क्रमांकन विफलताओं का कारण कैसे बनती है, जिसके परिणामस्वरूप अपूर्ण या लापता व्यवहार रिपोर्ट होती हैं।
| टाइमआउट (सेकंड) | कस्टम सेटिंग्स | अवधि (सेकंड) | लॉग की गई प्रक्रियाएँ | BSON लॉग (फ़ाइलें / आकार) | Report.json आकार (KB) | त्रुटियाँ / चेतावनियाँ | व्यवहार स्थिति |
|---|---|---|---|---|---|---|---|
| 60 | enforce-timeout | 413 | 24 | 25 / 126 KB | 613 | – | व्यवहार ठीक |
| 60 | – | 252 | 38 | 39 / 200 KB | 923 | – | व्यवहार ठीक |
| 60 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall | 230 | 42 | 43 / 230 KB | 1054 | – | व्यवहार ठीक |
| 100 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall | 330 | 61 | 62 / 318 KB | 1482 | – | व्यवहार ठीक |
| 100 | – | 277 | 81 | 82 / 493 KB | 2032 | – | व्यवहार ठीक |
| 120 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall | 340 | 72 | 73 / 383 KB | 1793 | – | व्यवहार ठीक |
| 120 | – | – | 88 | 89 / 475 KB | 2228 | – | व्यवहार ठीक |
| 180 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall | 414 | 90 | 91 / 492 KB | 2356 | MongoDB Code 15 | कोई व्यवहार नहीं |
| 180 | – | 323 | 88 | 89 / 475 KB | 2228 | – | व्यवहार ठीक |
| 200 | – | 413 | 119 | 120 / 645 KB | 3174 | MongoDB Code 15 | कोई व्यवहार नहीं |
| 200 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout | – | – | 144 / 726 KB | – | पुनरावर्तन सीमा तक पहुँच गया, MongoDB Code 15 | विफल रिपोर्टिंग |
| 300 | – | 513 | 146 | 147 / 779 KB | 3676 | MongoDB Code 15 | कोई व्यवहार नहीं |
| 300 | full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall | – | – |
तालिका 1: CAPEv2 विश्लेषण परिणाम जो कार्य जटिलता, रिपोर्ट आकार और विफलता स्थितियों के बीच सहसंबंध दर्शाते हैं।
5,000 प्रक्रियाएँ उत्पन्न करता है और यथार्थवादी चोरी का अनुकरण करने के लिए रनटाइम पर मल्टी-राउंड XOR डिक्रिप्शन करता है। कस्टम बिल्ड (विभिन्न पुनरावर्तन राउंड, कुंजी लंबाई या प्रक्रिया मात्रा) के लिए कस्टम संस्करण के लिए लेखकों से संपर्क करें।
डेमो चलाएँ:
poc\vathos_demo.exe <IP> <PORT>
सुनिश्चित करें कि कनेक्शन प्रयासों का निरीक्षण करने के लिए निर्दिष्ट IP/PORT पर एक लिसनर चल रहा है (जैसे, nc, ncat, Metasploit, या कोई C2 लिसनर)। ठीक से काम करने वाले सैंडबॉक्स में कनेक्शन का प्रयास दिखाई देगा; वर्णित विश्लेषण-अस्वीकृति स्थितियों के तहत, कनेक्शन CAPEv2 रिपोर्टों में प्रकट नहीं हो सकता है।
180+ सेकंडबदलने योग्य विकल्प:
full-proc-memory-dumps के साथ / बिनाimport-reconstruction-proc-dumps के साथ / बिनाstore_compressed = yes और store_compressed = noइन परीक्षणों के लिए सुनिश्चित करें कि MongoDB और orjson अपनी डिफ़ॉल्ट सीमाओं का उपयोग कर रहे हैं।
जैसे-जैसे प्रक्रिया-वृक्ष की गहराई और जटिलता बढ़ती है, रिपोर्टिंग विफलताएँ हो सकती हैं जैसे:
orjson पुनरावर्तन सीमा तक पहुँच गयाCAPEv2 निम्न कर सकता है:
चित्र 1 - बैकएंड लॉग JSON डंप चेतावनियाँ, orjson/क्रमांकन त्रुटियाँ और MongoDB OperationFailure प्रविष्टियाँ दिखाते हैं

चित्र 2 - डैशबोर्ड: failed_analysis

चित्र 3 - व्यवहार टैब: "क्षमा करें! कोई व्यवहार नहीं।"

| 167 / 892 KB |
| – |
| पुनरावर्तन सीमा तक पहुँच गया, MongoDB Code 15 |
| विफल रिपोर्टिंग |