Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61301 — Vulnerabilità Alta (7.5) - CAPEv2 reporting/mongodb.py e reporting/jsondump.py consentono denial-of-analysis quando documenti di comportamento profondamente annidati o sovradimensionati innescano errori di serializzazione orjson o i limiti di dimensione/annidamento BSON di MongoDB, causando report di analisi troncati o mancanti. | Kitploit
Strumenti/GitHubGitHub/egkritsis/cve-2025-61301
Analisi Dinamica (Sandboxing)Analisi delle VulnerabilitàExploitAnalisi MalwarePenetration Testing
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

28 mesi faNon ancora revisionato

Vulnerabilità Alta (7.5) - CAPEv2 reporting/mongodb.py e reporting/jsondump.py consentono denial-of-analysis quando documenti di comportamento profondamente annidati o sovradimensionati innescano errori di serializzazione orjson o i limiti di dimensione/annidamento BSON di MongoDB, causando report di analisi troncati o mancanti.

Condividi

CVE-2025-61301 - CAPEv2: Negazione dell'analisi tramite fork ricorsivo di processi

Descrizione

Una vulnerabilità di gravità alta di negazione dell'analisi interessa reporting/mongodb.py e reporting/jsondump.py in CAPEv2 (commit 52e4b43, del 2025-05-17) e consente agli attaccanti che possono inviare campioni di causare report di analisi comportamentale incompleti o mancanti, generando dati comportamentali eccessivamente annidati o sovradimensionati che attivano i limiti BSON di MongoDB o errori di ricorsione di orjson quando il campione viene eseguito nella sandbox.


Punteggio CVSS

CVSS v3.1: 7.5 (Alta)
Vettore: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


Autori / Ricercatori

  • Evgenios Gkritsis - Dipartimento di Informatica, Università di Economia e Business di Atene, Grecia
  • Constantinos Patsakis - Dipartimento di Informatica, Università del Pireo, Grecia
  • George Stergiopoulos - Dipartimento di Informatica, Università di Economia e Business di Atene, Grecia

Dettagli

La causa principale di questa vulnerabilità risiede nella gestione da parte di CAPEv2 di report comportamentali grandi e profondamente annidati generati durante l'analisi dinamica dei malware.

  • Limite di dimensione dei documenti BSON di MongoDB:
    CAPEv2 utilizza MongoDB per memorizzare i report di analisi, che hanno un limite di dimensione dei documenti BSON di 16 MB [1].
    Quando i report superano questa dimensione, spesso a causa di alberi di processi estesi, chiamate API o dati ricorsivi, il database rifiuta l'inserimento, causando il fallimento della generazione del report.

  • Limite di profondità di annidamento di MongoDB:
    MongoDB impone anche una profondità massima di annidamento di 100 livelli per documento BSON.
    I comportamenti malware ricorsivi possono superare facilmente questo limite, portando a fallimenti di inserimento anche quando la dimensione del documento è inferiore a 16 MB.

  • Limiti di serializzazione JSON in Python:
    CAPEv2 si affida alla libreria orjson di Python per serializzare i risultati in JSON.
    Le strutture profondamente annidate o ricorsive fanno sì che il serializzatore raggiunga i limiti di ricorsione di Python, causando errori di serializzazione e l'interruzione della generazione del report [2].

  • Potatura e gestione degli errori:
    CAPEv2 tenta di mitigare questi problemi potando progressivamente grandi porzioni del report (rimuovendo nodi figli o interi sottoalberi di processi).
    Tuttavia, ciò non è sufficiente quando la complessità del comportamento supera le soglie di potatura, provocando ripetuti fallimenti nel salvataggio del report.


Manifestazione nella pratica

  • I job di analisi con timeout lunghi e payload complessi producono report di grandi dimensioni che attivano questi limiti.
  • Il sistema registra errori MongoDB OperationFailure Code 15 ed errori "Recursion limit reached" durante la serializzazione JSON.
  • I report finali spesso non mostrano alcun dato comportamentale o indicano generazione del report fallita, facendo sembrare il malware benigno o inattivo.

Impatto

Questa è una vulnerabilità di negazione dell'analisi in CAPEv2 che può causare il mancato rilevamento o la mancata registrazione dell'attività comportamentale da parte del motore di analisi dinamica. Lo sfruttamento consente agli avversari di bypassare il rilevamento comportamentale e produrre report di analisi incompleti o mancanti.

Impatti principali

  • Evasione del rilevamento: Il comportamento dannoso potrebbe non essere registrato o riportato, facendo apparire il malware pulito o benigno nei risultati dell'analisi.
  • Falsa fiducia: CAPEv2 può completare le analisi senza errori visibili mentre la registrazione del comportamento è fallita parzialmente o completamente, dando agli analisti un fuorviante senso di sicurezza.
  • Tecnica di evasione riutilizzabile: La tecnica può essere incorporata in loader, dropper o payload stadi, rendendola riutilizzabile attraverso campagne.
  • Facilità di sfruttamento: La tecnica è semplice da riprodurre e non richiede competenze tecniche approfondite, aumentando il suo appeal per la distribuzione di massa o per gli strumenti red-team.

Conseguenze a valle

Nelle pipeline che dipendono da CAPEv2 per il triage o l'arricchimento dell'intelligence sulle minacce, questa falla può portare a:

  • IOC mancati
  • Classificazione errata delle minacce avanzate
  • Cronologie forensi incomplete

Prodotti interessati

CAPEv2 — repository: https://github.com/kevoreilly/CAPEv2

Informazioni su commit / build rilevanti

  • Hash del commit: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Data del commit: mar, 17 giugno 2025 — 16:09:50 (UTC+1)
  • Autore: Kevin O'Reilly ([email protected])
  • Branch: master
  • PR / Merge rilevante: PR #2624 — enzok/updates-01

Tabella delle evidenze

La seguente tabella presenta le evidenze di più task di analisi, mostrando come l'aumento della complessità e della durata porti a fallimenti di MongoDB e della serializzazione, con conseguenti report comportamentali incompleti o mancanti.

Tabella 1: Risultati delle analisi CAPEv2 che mostrano la correlazione tra complessità del task, dimensione del report e condizioni di errore.

Proof Of Concept (PoC)

Riepilogo

Genera 5.000 processi ed esegue una decrittazione XOR multi-round a runtime per emulare un'evasione realistica. Per build personalizzate (diversi round di ricorsione, lunghezze delle chiavi o volumi di processi), contattare gli autori per una versione personalizzata.

Esegui la demo:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

Assicurati che un listener sia in esecuzione sull'IP/PORT specificato (ad es. nc, ncat, Metasploit o qualsiasi listener C2) per osservare i tentativi di connessione. In una sandbox funzionante, il tentativo di connessione sarebbe visibile; nelle condizioni di negazione dell'analisi descritte, la connessione potrebbe non apparire nei report di CAPEv2.

Configurazioni CAPEv2 suggerite per i test

  • Intervallo di timeout: 180+ secondi

Opzioni da variare:

  • Con / senza full-proc-memory-dumps
  • Con / senza import-reconstruction-proc-dumps
  • store_compressed = yes e store_compressed = no

Assicurarsi che MongoDB e orjson utilizzino i loro limiti predefiniti per questi test.

Risultati attesi

Con l'aumentare della profondità e della complessità dell'albero dei processi, possono verificarsi errori di generazione dei report come:

  • MongoDB Code 15 (dimensione del documento BSON superata)
  • Limite di annidamento BSON superato
  • Limite di ricorsione Python / orjson raggiunto

CAPEv2 potrebbe:

  • Non riuscire a generare report completi
  • Omettere i dati comportamentali
  • Mostrare un comportamento non reattivo nell'interfaccia web
  • Non rilevare l'attività dannosa

Figura 1 - I log di backend mostrano avvisi di dump JSON, errori orjson/serializzazione e voci MongoDB OperationFailure Figura 1 - Log di backend

Figura 2 - Dashboard: failed_analysis Figura 2 - stato del job di analisi

Figura 3 - Scheda Comportamento: "Sorry! No behavior." Figura 3 - pagina comportamentale vuota nonostante l'esecuzione


Riferimenti

  1. "Limiti e soglie di MongoDB - Manuale del database - Documentazione MongoDB." https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — Libreria JSON Python veloce e corretta. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
Scarica lo strumento
Timeout (sec)Impostazioni personalizzateDurata (sec)Processi registratiLog BSON (File / Dimensioni)Dimensioni Report.json (KB)Errori / AvvisiStato del comportamento
60enforce-timeout4132425 / 126 KB613–Comportamento OK
60–2523839 / 200 KB923–Comportamento OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–Comportamento OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–Comportamento OK
100–2778182 / 493 KB2032–Comportamento OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–Comportamento OK
120––8889 / 475 KB2228–Comportamento OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB Code 15Nessun comportamento
180–3238889 / 475 KB2228–Comportamento OK
200–413119120 / 645 KB3174MongoDB Code 15Nessun comportamento
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Recursion limit reached, MongoDB Code 15Generazione report fallita
300–513146147 / 779 KB3676MongoDB Code 15Nessun comportamento
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–Recursion limit reached, MongoDB Code 15Generazione report fallita