Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-61301 — Vulnerabilidade Alta (7,5) - CAPEv2 reporting/mongodb.py e reporting/jsondump.py permitem negação de análise quando documentos de comportamento profundamente aninhados ou superdimensionados disparam erros de serialização orjson ou limites de tamanho/aninhamento BSON do MongoDB, causando relatórios de análise truncados ou ausentes. | Kitploit
Ferramentas/GitHubGitHub/egkritsis/cve-2025-61301
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesExploraçãoAnálise de MalwareTestes de Penetração
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Vulnerabilidade Alta (7,5) - CAPEv2 reporting/mongodb.py e reporting/jsondump.py permitem negação de análise quando documentos de comportamento profundamente aninhados ou superdimensionados disparam erros de serialização orjson ou limites de tamanho/aninhamento BSON do MongoDB, causando relatórios de análise truncados ou ausentes.

2há 8 mesesAinda não revisado
Compartilhar

CVE-2025-61301 - CAPEv2: Negação de Análise via Fork Recursivo de Processos

Descrição

Uma vulnerabilidade de Alta Gravidade de negação de análise afeta reporting/mongodb.py e reporting/jsondump.py no CAPEv2 (commit 52e4b43, em 2025-05-17) permite que atacantes que podem enviar amostras causem relatórios de análise comportamental incompletos ou ausentes ao gerar dados de comportamento profundamente aninhados ou superdimensionados que disparam os limites BSON do MongoDB ou erros de recursão do orjson quando a amostra é executada na sandbox.


Pontuação CVSS

CVSS v3.1: 7.5 (Alto)
Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


Autores / Pesquisadores

  • Evgenios Gkritsis - Departamento de Informática, Universidade de Economia e Negócios de Atenas, Grécia
  • Constantinos Patsakis - Departamento de Informática, Universidade do Pireu, Grécia
  • George Stergiopoulos - Departamento de Informática, Universidade de Economia e Negócios de Atenas, Grécia

Detalhes

A causa raiz desta vulnerabilidade reside no tratamento do CAPEv2 de relatórios de comportamento grandes e profundamente aninhados gerados durante a análise dinâmica de malware.

  • Limite de Tamanho de Documento BSON do MongoDB:
    O CAPEv2 usa o MongoDB para armazenar relatórios de análise, que possuem um limite de tamanho de documento BSON de 16 MB [1].
    Quando os relatórios excedem esse tamanho, geralmente devido a árvores de processos extensas, chamadas de API ou dados recursivos, o banco de dados rejeita a inserção, causando falha na geração do relatório.

  • Limite de Profundidade de Aninhamento do MongoDB:
    O MongoDB também impõe uma profundidade máxima de aninhamento de 100 níveis por documento BSON.
    Comportamentos de malware recursivos podem facilmente exceder isso, levando a falhas de inserção mesmo quando o tamanho do documento está abaixo de 16 MB.

  • Limites de Serialização JSON do Python:
    O CAPEv2 depende da biblioteca orjson do Python para serializar os resultados em JSON.
    Estruturas profundamente aninhadas ou recursivas fazem com que o serializador atinja os limites de recursão do Python, levando a falhas de serialização e à geração de relatórios abortada [2].

  • Podagem e Tratamento de Erros:
    O CAPEv2 tenta mitigar esses problemas podando progressivamente grandes porções do relatório (removendo nós filhos ou subárvores inteiras de processos).
    No entanto, isso é insuficiente quando a complexidade do comportamento ultrapassa os limites de podagem, resultando em falhas repetidas ao salvar o relatório.


Manifestação na Prática

  • Trabalhos de análise com longos timeouts e cargas complexas produzem relatórios grandes que disparam esses limites.
  • O sistema registra erros de MongoDB OperationFailure Código 15 e erros de “Limite de recursão atingido” durante a serialização JSON.
  • Os relatórios finais geralmente mostram nenhum dado comportamental ou indicam falha no relatório, fazendo parecer que o malware era benigno ou inativo.

Impacto

Esta é uma vulnerabilidade de negação de análise no CAPEv2 que pode fazer com que o mecanismo de análise dinâmica falhe em capturar ou relatar atividade comportamental. A exploração permite que adversários contornem a detecção comportamental e produzam relatórios de análise incompletos ou ausentes.

Principais impactos

  • Evasão de Detecção: O comportamento malicioso pode não ser registrado ou relatado, fazendo com que o malware pareça limpo ou benigno nos resultados da análise.
  • Falsa Confiança: O CAPEv2 pode concluir análises sem erros visíveis enquanto o registro de comportamento falhou parcial ou totalmente, dando aos analistas uma falsa sensação de segurança.
  • Técnica de Evasão Reutilizável: A técnica pode ser incorporada em loaders, droppers ou cargas em estágios, tornando-a reutilizável em campanhas.
  • Facilidade de Exploração: A técnica é simples de reproduzir e não requer profundo conhecimento técnico, aumentando seu apelo para distribuição em massa ou ferramentas de red team.

Consequências a jusante

Em pipelines que dependem do CAPEv2 para triagem ou enriquecimento de inteligência de ameaças, essa falha pode levar a:

  • IOCs perdidos
  • Classificação incorreta de ameaças avançadas
  • Linhas do tempo forenses incompletas

Produtos Afetados

CAPEv2 — repositório: https://github.com/kevoreilly/CAPEv2

Informações relevantes de commit / build

  • Hash do Commit: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Data do Commit: Tue, June 17, 2025 — 16:09:50 (UTC+1)
  • Autor: Kevin O'Reilly ([email protected])
  • Branch: master
  • PR / Merge relevante: PR #2624 — enzok/updates-01

Tabela de Evidências

A tabela a seguir apresenta evidências de várias tarefas de análise, mostrando como o aumento da complexidade e duração leva a falhas no MongoDB e na serialização, resultando em relatórios de comportamento incompletos ou ausentes.

Tabela 1: Resultados da análise do CAPEv2 mostrando correlação entre complexidade da tarefa, tamanho do relatório e condições de falha.

Prova de Conceito (PoC)

Resumo

Cria 5.000 processos e realiza descriptografia XOR em múltiplas rodadas em tempo de execução para simular evasão realista. Para compilações personalizadas (diferentes rodadas de recursão, comprimentos de chave ou volumes de processo), entre em contato com os autores para uma versão personalizada.

Execute a demonstração:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

Certifique-se de que um listener esteja em execução no IP/PORT especificado (ex.: nc, ncat, Metasploit, ou qualquer listener C2) para observar as tentativas de conexão. Em uma sandbox funcionando corretamente, a tentativa de conexão seria visível; sob as condições de negação de análise descritas, a conexão pode não aparecer nos relatórios do CAPEv2.

Configurações sugeridas do CAPEv2 para teste

  • Faixa de tempo limite: 180+ segundos

Opções para variar:

  • Com / sem full-proc-memory-dumps
  • Com / sem import-reconstruction-proc-dumps
  • store_compressed = yes e store_compressed = no

Certifique-se de que o MongoDB e o orjson estão usando seus limites padrão para esses testes.

Resultados esperados

À medida que a profundidade e a complexidade da árvore de processos aumentam, podem ocorrer falhas de relatório, como:

  • Código 15 do MongoDB (tamanho do documento BSON excedido)
  • Limite de aninhamento BSON excedido
  • Limite de recursão do Python / orjson atingido

O CAPEv2 pode:

  • Falhar ao gerar relatórios completos
  • Omitir dados comportamentais
  • Exibir comportamento sem resposta na interface web
  • Falhar ao detectar a atividade maliciosa

Figura 1 - Logs do backend mostram avisos de dump JSON, erros de orjson/serialização e entradas de MongoDB OperationFailure Figura 1 - Logs do backend

Figura 2 - Painel: failed_analysis Figura 2 - Status do trabalho de análise

Figura 3 - Aba Comportamental: "Desculpe! Nenhum comportamento." Figura 3 - Página comportamental está vazia apesar da execução


Referências

  1. “Limites e Limiares do MongoDB - Manual do Banco de Dados - Documentação do MongoDB.” https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — Biblioteca JSON rápida e correta para Python. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
Baixar ferramenta
Tempo limite (s)Configurações PersonalizadasDuração (s)Processos RegistradosLogs BSON (Arquivos / Tamanho)Tamanho do Report.json (KB)Erros / AvisosStatus do Comportamento
60enforce-timeout4132425 / 126 KB613–Comportamento OK
60–2523839 / 200 KB923–Comportamento OK
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–Comportamento OK
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–Comportamento OK
100–2778182 / 493 KB2032–Comportamento OK
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–Comportamento OK
120––8889 / 475 KB2228–Comportamento OK
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB Code 15Sem comportamento
180–3238889 / 475 KB2228–Comportamento OK
200–413119120 / 645 KB3174MongoDB Code 15Sem comportamento
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Limite de recursão atingido, MongoDB Code 15Falha no relatório
300–513146147 / 779 KB3676MongoDB Code 15Sem comportamento
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–Limite de recursão atingido, MongoDB Code 15Falha no relatório