Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-61301 — 高严重性 (7.5) - CAPEv2 中的 reporting/mongodb.py 和 reporting/jsondump.py 允许在深度嵌套或过大行为文档触发 orjson 序列化错误或 MongoDB BSON 大小/嵌套限制时,导致分析拒绝,造成分析报告截断或缺失。 | Kitploit
工具/GitHubGitHub/egkritsis/cve-2025-61301
动态分析 (沙盒)漏洞分析漏洞利用恶意软件分析渗透测试
GitHubegkritsis/cve-2025-61301

CVE-2025-61301

高严重性 (7.5) - CAPEv2 中的 reporting/mongodb.py 和 reporting/jsondump.py 允许在深度嵌套或过大行为文档触发 orjson 序列化错误或 MongoDB BSON 大小/嵌套限制时,导致分析拒绝,造成分析报告截断或缺失。

查看仓库
28个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-61301 - CAPEv2: 通过递归进程分叉实现的分析拒绝

描述

一个高严重性的分析拒绝漏洞影响CAPEv2(提交52e4b43,2025-05-17)中的reporting/mongodb.py和reporting/jsondump.py,允许可以提交样本的攻击者通过生成深度嵌套或过大的行为数据来触发MongoDB BSON限制或orjson递归错误,从而导致行为分析报告不完整或缺失,当样本在沙箱中执行时。


CVSS评分

CVSS v3.1: 7.5 (高)
向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H


作者/研究人员

  • Evgenios Gkritsis - 希腊雅典经济与商业大学信息学系
  • Constantinos Patsakis - 希腊比雷埃夫斯大学信息学系
  • George Stergiopoulos - 希腊雅典经济与商业大学信息学系

详细信息

该漏洞的根本原因在于CAPEv2在处理动态恶意软件分析期间生成的大型、深度嵌套行为报告时的不足。

  • MongoDB BSON文档大小限制:
    CAPEv2使用MongoDB存储分析报告,其BSON文档大小限制为16 MB [1]。
    当报告超过此大小时(通常由于广泛的进程树、API调用或递归数据),数据库拒绝插入,导致报告生成失败。

  • MongoDB嵌套深度限制:
    MongoDB还强制执行每个BSON文档最大100级嵌套深度。
    递归恶意软件行为很容易超过此限制,导致插入失败,即使文档大小未超过16 MB。

  • Python JSON序列化限制:
    CAPEv2依赖Python的orjson库将结果序列化为JSON。
    深度嵌套或递归结构会导致序列化器达到Python的递归限制,从而导致序列化失败和报告生成中止 [2]。

  • 修剪与错误处理:
    CAPEv2尝试通过逐步修剪报告的大块内容(删除子节点或整个进程子树)来缓解这些问题。
    然而,当行为复杂性超过修剪阈值时,这种做法是不足的,导致反复无法保存报告。


实际表现

  • 具有较长时间过期时间和复杂载荷的分析作业会生成大型报告,触发这些限制。
  • 系统在JSON序列化期间记录MongoDB OperationFailure代码15错误和**“递归限制已到达”**错误。
  • 最终报告通常显示无行为数据或指示报告失败,使得恶意软件看起来是良性或不活跃的。

影响

这是CAPEv2中的一个分析拒绝漏洞,可导致动态分析引擎无法捕获或报告行为活动。利用该漏洞可使攻击者绕过行为检测,并生成不完整或缺失的分析报告。

主要影响

  • 检测规避: 恶意行为可能不被记录或报告,导致恶意软件在分析结果中显示为清洁或良性。
  • 虚假信心: CAPEv2可以完成分析而不显示任何可见错误,同时行为日志记录已部分或完全失败,给分析人员一种误导性的安全感。
  • 可复用的规避技术: 该技术可以嵌入到加载器、dropper或阶段化载荷中,使其可在不同活动中复用。
  • 易于利用: 该技术易于复现且不需要深厚的技术知识,增加了其在大规模分发或红队工具中的吸引力。

下游后果

在依赖CAPEv2进行分流或威胁情报富集的管道中,该缺陷可能导致:

  • 遗漏IOC
  • 对高级威胁的误分类
  • 不完整的取证时间线

受影响产品

CAPEv2 — 仓库: https://github.com/kevoreilly/CAPEv2

相关提交/构建信息

  • 提交哈希: 52e4b43a2cb508d3483819042cf8e4d8348f3a05
  • 提交日期: 2025年6月17日星期二 — 16:09:50 (UTC+1)
  • 作者: Kevin O'Reilly ([email protected])
  • 分支: master
  • 相关PR/合并: PR #2624 — enzok/updates-01

证据表格

下表展示了多个分析任务的证据,显示增加复杂性和持续时间如何导致MongoDB和序列化失败,从而产生不完整或缺失的行为报告。

表1: CAPEv2分析结果,显示任务复杂度、报告大小与失败条件之间的关联。

概念验证 (PoC)

总结

生成5,000个进程并在运行时执行多轮XOR解密,以仿真现实逃避行为。如需自定义构建(不同的递归轮数、密钥长度或进程数量),请联系作者获取定制版本。

运行演示:

root@kitploit:~
poc\vathos_demo.exe <IP> <PORT>

确保在指定的IP/PORT上运行监听器(例如nc、ncat、Metasploit或任何C2监听器),以观察连接尝试。在功能正常的沙箱中,连接尝试是可见的;在所述的分析拒绝条件下,连接可能不会出现在CAPEv2报告中。

建议用于测试的CAPEv2配置

  • 超时间隔: 180+ 秒

可变选项:

  • 启用/禁用 full-proc-memory-dumps
  • 启用/禁用 import-reconstruction-proc-dumps
  • store_compressed = yes 和 store_compressed = no

确保MongoDB和orjson在这些测试中使用其默认限制。

预期结果

随着进程树深度和复杂性的增加,可能会出现报告失败,例如:

  • MongoDB代码15 (BSON文档大小超出)
  • BSON嵌套限制 超出
  • Python / orjson递归限制 达到

CAPEv2可能:

  • 无法生成完整报告
  • 省略行为数据
  • 在Web界面中显示无响应行为
  • 无法检测恶意活动

图1 - 后端日志显示JSON转储警告、orjson/序列化错误和MongoDB OperationFailure条目 图1 - 后端日志

图2 - 仪表板:failed_analysis 图2 - 分析任务状态

图3 - 行为标签页:"抱歉!无行为。" 图3 - 执行后行为页面为空


参考文献

  1. "MongoDB Limits and Thresholds - Database Manual - MongoDB Docs." https://www.mongodb.com/docs/manual/reference/limits/
  2. orjson — Fast, correct Python JSON library. https://github.com/ijl/orjson
  3. https://www.cve.org/CVERecord?id=CVE-2025-61301
下载工具
超时 (sec)自定义设置时长 (sec)已记录进程BSON日志 (文件数/大小)报告.json大小 (KB)错误/警告行为状态
60enforce-timeout4132425 / 126 KB613–行为正常
60–2523839 / 200 KB923–行为正常
60full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall2304243 / 230 KB1054–行为正常
100full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3306162 / 318 KB1482–行为正常
100–2778182 / 493 KB2032–行为正常
120full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall3407273 / 383 KB1793–行为正常
120––8889 / 475 KB2228–行为正常
180full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall4149091 / 492 KB2356MongoDB 代码15无行为
180–3238889 / 475 KB2228–行为正常
200–413119120 / 645 KB3174MongoDB 代码15无行为
200full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout––144 / 726 KB–递归限制已到达,MongoDB 代码15报告失败
300–513146147 / 779 KB3676MongoDB 代码15无行为
300full-proc-memory-dumps, import-reconstruction-proc-dumps, enforce-timeout, syscall––167 / 892 KB–递归限制已到达,MongoDB 代码15报告失败