Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-61301 — Концепт CVE-2025-61301, демонстрирующий отказ в анализе в CAPEv2 через рекурсивное разветвление процессов, вызывающее ограничения BSON MongoDB и ошибки сериализации orjson, что приводит к неполным отчетам о поведении вредоносных программ. | Kitploit
Инструменты/GitHubGitHub/egkritsis/cve-2025-61301
Динамический анализ (песочница)Анализ уязвимостейЭксплуатацияАнализ вредоносных программТестирование на Проникновение
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

Концепт CVE-2025-61301, демонстрирующий отказ в анализе в CAPEv2 через рекурсивное разветвление процессов, вызывающее ограничения BSON MongoDB и ошибки сериализации orjson, что приводит к неполным отчетам о поведении вредоносных программ.

Репозиторий
219 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-61301 — CAPEv2: отказ в анализе через рекурсивное порождение процессов

Описание

Уязвимость высокой степени серьезности, приводящая к отказу в анализе, затрагивает reporting/mongodb.py и reporting/jsondump.py в CAPEv2 (коммит 52e4b43, 17 мая 2025 г.) и позволяет злоумышленникам, которые могут отправлять образцы, вызывать неполные или отсутствующие отчеты о поведенческом анализе, генерируя глубоко вложенные или чрезмерно большие данные о поведении, которые приводят к срабатыванию ограничений BSON в MongoDB или ошибок рекурсии в orjson при выполнении образца в песочнице.


Оценка CVSS

CVSS v3.1: 7.5 (Высокая)

Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Авторы / Исследователи

  • Evgenios Gkritsis — факультет информатики, Афинский университет экономики и бизнеса, Греция
  • Constantinos Patsakis — факультет информатики, Университет Пирея, Греция
  • George Stergiopoulos — факультет информатики, Афинский университет экономики и бизнеса, Греция

Подробности

Основная причина этой уязвимости заключается в обработке CAPEv2 больших и глубоко вложенных отчетов о поведении, формируемых в ходе динамического анализа вредоносных программ.

  • Лимит размера BSON-документа MongoDB:
    CAPEv2 использует MongoDB для хранения отчетов об анализе, для которых действует лимит размера BSON-документа 16 МБ [1].
    Когда отчеты превышают этот размер, часто из-за обширных деревьев процессов, API-вызовов или рекурсивных данных, база данных отклоняет вставку, что приводит к сбою формирования отчета.

  • Лимит глубины вложенности MongoDB:
    MongoDB также применяет максимальную глубину вложенности 100 уровней на один BSON-документ.
    Рекурсивное поведение вредоносных программ может легко превысить этот лимит, что приводит к сбоям вставки даже при размере документа менее 16 МБ.

  • Лимиты сериализации JSON в Python:
    CAPEv2 использует Python-библиотеку orjson для сериализации результатов в JSON.
    Глубоко вложенные или рекурсивные структуры приводят к достижению пределов рекурсии Python в сериализаторе, что вызывает сбои сериализации и прерывание формирования отчета [2].

  • Обрезка и обработка ошибок:
    CAPEv2 пытается смягчить эти проблемы, постепенно обрезая большие части отчета (удаляя дочерние узлы или целые поддеревья процессов).
    Однако этого недостаточно, когда сложность поведения превышает пороги обрезки, что приводит к повторным сбоям сохранения отчета.


Проявление на практике

  • Задания анализа с большими тайм-аутами и сложными полезными нагрузками создают большие отчеты, которые вызывают срабатывание этих ограничений.
  • Система регистрирует ошибки MongoDB OperationFailure Code 15 и ошибки «Recursion limit reached» во время JSON-сериализации.
  • Финальные отчеты часто не содержат данных о поведении или указывают на сбой формирования отчета, из-за чего вредоносная программа выглядит безобидной или неактивной.

Воздействие

Это уязвимость класса «отказ в анализе» в CAPEv2, которая может привести к тому, что механизм динамического анализа не сможет перехватывать или сообщать о поведенческой активности. Эксплуатация позволяет злоумышленникам обходить поведенческое обнаружение и создавать неполные или отсутствующие отчеты об анализе.

Ключевые последствия

  • Обход обнаружения: вредоносное поведение может не записываться или не сообщаться, из-за чего вредоносная программа выглядит чистой или безвредной в результатах анализа.
  • Ложная уверенность: CAPEv2 может завершать анализ без видимых ошибок, в то время как регистрация поведения частично или полностью не сработала, что создает у аналитиков ложное чувство безопасности.
  • Переиспользуемая техника обхода: эта техника может быть встроена в лоадеры, дропперы или многоэтапные полезные нагрузки, что делает ее пригодной для многократного использования в разных кампаниях.
  • Простота эксплуатации: технику легко воспроизвести, и она не требует глубоких технических знаний, что повышает ее привлекательность для массового распространения или инструментария red team.

Последствия для зависимых конвейеров

В конвейерах, которые полагаются на CAPEv2 для триажа или обогащения данными об угрозах, этот недостаток может привести к:

  • пропущенным IOC;
  • неверной классификации сложных угроз;
  • неполным криминалистическим таймлайнам.

Затронутые продукты

CAPEv2 — репозиторий: https://github.com/kevoreilly/CAPEv2

Сведения о соответствующем коммите / сборке

  • Хэш коммита: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • Дата коммита: вт, 17 июня 2025 г. — 16:09:50 (UTC+1)
  • Автор: Kevin O'Reilly ([email protected])
  • Ветка: master
  • Соответствующий PR / объединение: PR #2624 — enzok/updates-01

Таблица с доказательствами

В следующей таблице представлены доказательства по нескольким заданиям анализа, показывающие, как рост сложности и длительности приводит к сбоям MongoDB и сериализации, что в результате дает неполные или отсутствующие отчеты о поведении.

Timeout (sec)Custom SettingsDuration (sec)Logged ProcessesBSON Logs (Files / Size)Report.json Size (KB)Errors / WarningsBehavior Status
60enforce-timeout4132425 / 126 KB613–Поведение в норме
60–2523839 / 200 KB923–Поведение в норме
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–Поведение в норме
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–Поведение в норме
100–2778182 / 493 KB2032–Поведение в норме
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–Поведение в норме
120––8889 / 475 KB2228–Поведение в норме
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB Code 15Нет поведения
180–3238889 / 475 KB2228–Поведение в норме
200–413119120 / 645 KB3174MongoDB Code 15Нет поведения
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–Recursion limit reached, MongoDB Code 15Сбой формирования отчета
300–513146147 / 779 KB3676MongoDB Code 15Нет поведения
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall

Таблица 1: Результаты анализа CAPEv2, показывающие корреляцию между сложностью задачи, размером отчета и условиями сбоя.

Доказательство концепции (PoC)

Сводка

Порождает 5 000 процессов и выполняет многораундовое XOR-дешифрование во время выполнения, чтобы имитировать реалистичный обход. Для нестандартных сборок (другое количество раундов рекурсии, длины ключей или объемы процессов) свяжитесь с авторами для получения индивидуальной версии.

Запустите демо:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

Убедитесь, что на указанном IP/порту запущен слушатель (например, nc, ncat, Metasploit или любой C2-слушатель), чтобы наблюдать попытки подключения. В правильно работающей песочнице попытка подключения была бы видна; при описанных условиях отказа в анализе подключение может не появиться в отчетах CAPEv2.

Рекомендуемые конфигурации CAPEv2 для тестирования

  • Диапазон тайм-аута: 180+ секунд

Варианты для изменения:

  • С full-proc-memory-dumps / без него
  • С import-reconstruction-proc-dumps / без него
  • store_compressed = yes и store_compressed = no

Убедитесь, что MongoDB и orjson используют стандартные ограничения для этих тестов.

Ожидаемые результаты

По мере увеличения глубины и сложности дерева процессов могут возникать следующие сбои формирования отчетов:

  • MongoDB Code 15 (превышен размер BSON-документа)
  • Превышен лимит вложенности BSON
  • Достигнут предел рекурсии Python / orjson

CAPEv2 может:

  • не формировать полные отчеты;
  • опускать поведенческие данные;
  • не отвечать в веб-интерфейсе;
  • не обнаруживать вредоносную активность.

Рисунок 1 — В журналах бэкенда видны предупреждения JSON dump, ошибки orjson/сериализации и записи MongoDB OperationFailure Рисунок 1 — Журналы бэкенда

Рисунок 2 — Панель управления: failed_analysis Рисунок 2 — статус задания анализа

Рисунок 3 — Вкладка «Поведение»: «Sorry! No behavior.» Рисунок 3 — страница поведения пуста, несмотря на выполнение


Ссылки

  1. «MongoDB Limits and Thresholds - Database Manual - MongoDB Docs.» https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — быстрая и корректная Python-библиотека для JSON. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
Скачать инструмент
–
–
167 / 892 KB
–
Recursion limit reached, MongoDB Code 15
Сбой формирования отчета