Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-61301 — CVE-2025-61301の概念実証。CAPEv2の再帰的プロセスフォークによる分析拒否を実証し、MongoDB BSON制限とorjsonシリアライゼーションエラーをトリガーして、不完全なマルウェア動作レポートを引き起こす。 | Kitploit
ツール/GitHubGitHub/egkritsis/cve-2025-61301
動的分析 (サンドボックス)脆弱性分析エクスプロイトマルウェア分析ペネトレーションテスト
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

CVE-2025-61301の概念実証。CAPEv2の再帰的プロセスフォークによる分析拒否を実証し、MongoDB BSON制限とorjsonシリアライゼーションエラーをトリガーして、不完全なマルウェア動作レポートを引き起こす。

リポジトリを見る
219ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-61301 - CAPEv2: 再帰的プロセスフォークによる解析妨害(Denial-of-Analysis)

説明

**高深刻度(High-Severity)**の解析妨害(Denial-of-analysis)脆弱性が、CAPEv2(コミット 52e4b43、2025-05-17)の reporting/mongodb.py および reporting/jsondump.py に影響します。この脆弱性により、サンプルを提出できる攻撃者は、深くネストされた、または過大なサイズの挙動データを生成して、サンドボックス内でサンプルが実行された際に MongoDB の BSON 制限や orjson の再帰エラーを誘発させ、不完全または欠落した挙動解析レポートを引き起こすことができます。


CVSS スコア

CVSS v3.1: 7.5(高)
ベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


著者 / 研究者

  • Evgenios Gkritsis - ギリシャ、アテネ経済大学ビジネス校 情報学部
  • Constantinos Patsakis - ギリシャ、ピレウス大学 情報学部
  • George Stergiopoulos - ギリシャ、アテネ経済大学ビジネス校 情報学部

詳細

この脆弱性の根本原因は、動的マルウェア解析中に生成される大規模かつ深くネストされた挙動レポートに対する CAPEv2 の処理にあります。

  • MongoDB BSON ドキュメントサイズ制限:
    CAPEv2 は解析レポートの保存に MongoDB を使用しており、16 MB の BSON ドキュメントサイズ制限 [1] があります。
    レポートがこのサイズを超えると(多くの場合、広範なプロセスツリー、API コール、または再帰的データが原因)、データベースは挿入を拒否し、レポート生成が失敗します。

  • MongoDB ネスト深度制限:
    MongoDB はまた、BSON ドキュメントあたり最大 100 レベルのネスト深度制限を強制します。
    再帰的なマルウェアの挙動はこれを容易に超える可能性があり、ドキュメントサイズが 16 MB 未満であっても挿入失敗を引き起こします。

  • Python JSON シリアライゼーション制限:
    CAPEv2 は結果を JSON にシリアライズするために Python の orjson ライブラリに依存しています。
    深くネストされた、または再帰的な構造は、シリアライザが Python の再帰制限に達する原因となり、シリアライゼーション失敗とレポート生成の中止を引き起こします [2]。

  • プルーニングとエラー処理:
    CAPEv2 は、レポートの大部分を段階的にプルーニング(子ノードまたはプロセスサブツリー全体の削除)することで、これらの問題を軽減しようと試みます。
    しかし、挙動の複雑さがプルーニングのしきい値を超えた場合には不十分であり、レポート保存の失敗が繰り返し発生します。


実際の症状

  • 長時間のタイムアウトと複雑なペイロードを持つ解析ジョブは、これらの制限を誘発する大規模なレポートを生成します。
  • システムは、JSON シリアライゼーション中に MongoDB OperationFailure Code 15 エラーと 「Recursion limit reached」 エラーをログに記録します。
  • 最終レポートには 挙動データが表示されない、または レポート失敗 と示されることが多く、マルウェアがあたかも良性または非アクティブであるかのように見えます。

影響

これは CAPEv2 における解析妨害(denial-of-analysis)脆弱性であり、動的解析エンジンが挙動アクティビティを捕捉またはレポートできなくなる可能性があります。悪用により、攻撃者は挙動検知をバイパスし、不完全または欠落した解析レポートを生成できます。

主な影響

  • 検知回避: 悪意のある挙動が記録またはレポートされず、解析結果上でマルウェアがクリーンまたは良性に見える可能性があります。
  • 誤った信頼: CAPEv2 は、挙動ロギングが部分的または完全に失敗している一方で、目に見えるエラーなしに解析を完了できるため、アナリストに誤った安心感を与えます。
  • 再利用可能な回避手法: この手法はローダー、ドロッパー、またはステージングされたペイロードに埋め込むことができ、複数のキャンペーンにわたって再利用可能です。
  • 悪用の容易さ: この手法は再現が容易で、深い技術的専門知識を必要としないため、マス配布やレッドチームツールとしての魅力が高まります。

下流への影響

トリアージや脅威インテリジェンスの強化を CAPEv2 に依存するパイプラインでは、この欠陥により以下が発生する可能性があります:

  • IOC の見逃し
  • 高度な脅威の誤分類
  • 不完全なフォレンジックタイムライン

影響を受ける製品

CAPEv2 — リポジトリ: https://github.com/kevoreilly/CAPEv2

関連コミット / ビルド情報

  • コミットハッシュ: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • コミット日: 2025年6月17日(火)— 16:09:50(UTC+1)
  • 作者: Kevin O'Reilly([email protected])
  • ブランチ: master
  • 関連 PR / マージ: PR #2624 — enzok/updates-01

証拠テーブル

以下のテーブルは、複数の解析タスクからの証拠を示しており、複雑さと実行時間の増加が MongoDB およびシリアライゼーションの失敗を引き起こし、不完全または欠落した挙動レポートをもたらすことを示しています。

表 1: タスクの複雑さ、レポートサイズ、失敗条件の相関を示す CAPEv2 解析結果。

概念実証(PoC)

概要

5,000 個のプロセスを生成し、実行時に複数ラウンドの XOR 復号を実行して、現実的な回避動作をエミュレートします。カスタムビルド(再帰ラウンド数、鍵長、プロセス数の異なるバージョン)については、カスタム版の提供について作者にお問い合わせください。

デモの実行:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

接続試行を観測するために、指定された IP/PORT でリスナー(例:nc、ncat、Metasploit、または任意の C2 リスナー)が実行されていることを確認してください。正常に機能するサンドボックスでは接続試行が確認できますが、前述の解析妨害条件下では、その接続は CAPEv2 レポートに表示されない可能性があります。

テスト用の推奨 CAPEv2 設定

  • タイムアウト範囲: 180+ 秒

変更可能なオプション:

  • full-proc-memory-dumps あり / なし
  • import-reconstruction-proc-dumps あり / なし
  • store_compressed = yes および store_compressed = no

これらのテストでは、MongoDB と orjson が デフォルトの制限 を使用していることを確認してください。

期待される結果

プロセスツリーの深さと複雑さが増加すると、以下のようなレポート失敗が発生する可能性があります:

  • MongoDB Code 15(BSON ドキュメントサイズ超過)
  • BSON ネスト制限 超過
  • Python / orjson 再帰制限 到達

CAPEv2 は以下の状態になる可能性があります:

  • 完全なレポートの生成に失敗する
  • 挙動データを省略する
  • Web インターフェースで応答しない動作を示す
  • 悪意のあるアクティビティの検出に失敗する

図 1 - バックエンドログは、JSON ダンプ警告、orjson/シリアライゼーションエラー、MongoDB OperationFailure エントリを示しています 図 1 - バックエンドログ

図 2 - ダッシュボード: failed_analysis 図 2 - 解析ジョブステータス

図 3 - ビヘイビアタブ: 「Sorry! No behavior.」 図 3 - 実行にもかかわらずビヘイビアページは空


参考文献

  1. 「MongoDB Limits and Thresholds - Database Manual - MongoDB Docs」 https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — 高速かつ正確な Python JSON ライブラリ。 https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
ツールをダウンロード
Timeout (sec)Custom SettingsDuration (sec)Logged ProcessesBSON Logs (Files / Size)Report.json Size (KB)Errors / WarningsBehavior Status
60enforce-timeout4132425 / 126 KB613–挙動 OK
60–2523839 / 200 KB923–挙動 OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–挙動 OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–挙動 OK
100–2778182 / 493 KB2032–挙動 OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–挙動 OK
120––8889 / 475 KB2228–挙動 OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB Code 15挙動なし
180–3238889 / 475 KB2228–挙動 OK
200–413119120 / 645 KB3174MongoDB Code 15挙動なし
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Recursion limit reached, MongoDB Code 15レポート失敗
300–513146147 / 779 KB3676MongoDB Code 15挙動なし
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–Recursion limit reached, MongoDB Code 15レポート失敗