Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit — ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في Oracle E-Business Suite (الإصدارات 12.2.3 - 12.2.14) تسمح للمهاجمين بالسيطرة الكاملة على الخوادم المعرضة للخطر عبر طلبات HTTP خبيثة - ويتم استغلالها الآن بنشاط في البرية. | Kitploit
أدوات/GitHubGitHub/adityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit
تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الويباستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubadityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit

CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit

ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في Oracle E-Business Suite (الإصدارات 12.2.3 - 12.2.14) تسمح للمهاجمين بالسيطرة الكاملة على الخوادم المعرضة للخطر عبر طلبات HTTP خبيثة - ويتم استغلالها الآن بنشاط في البرية.

عرض المستودع
1224منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-61882 - استغلال RCE قبل المصادقة في Oracle E-Business Suite

ثغرة حرجة في تنفيذ الأوامر عن بُعد (RCE) قبل المصادقة في Oracle E-Business Suite (الإصدارات 12.2.3–12.2.14) تسمح للمهاجمين بالسيطرة الكاملة على الخوادم الضعيفة عبر طلبات HTTP خبيثة — ويتم استغلالها بنشاط في البرية.


TL;DR

CVE-2025-61882 هي ثغرة حرجة، RCE قبل المصادقة في Oracle E-Business Suite (EBS) يتم استغلالها بنشاط في حملات الابتزاز/سرقة البيانات. الإصدارات المتأثرة: 12.2.3 → 12.2.14. نشرت Oracle استشارة طارئة مع مؤشرات الاختراق (IOCs) (عناوين IP، أمر shell-stager، قيم SHA-256). قم بتطبيق التصحيح أو حماية الأنظمة المكشوفة فورًا، وابحث باستخدام أدوات الكشف المقدمة، واستخدم سكربت Python الآمن أدناه لفحص السجلات. لا تشغّل PoCs العامة على بيئة الإنتاج — اختبر فقط في مختبر معزول وبإذن. 🛑🗿

Cover


لماذا هذا مهم

يدير Oracle EBS وظائف أعمال حرجة (ERP، الرواتب، المالية، الموارد البشرية). ثغرة RCE قبل المصادقة في مثيل EBS مواجه للويب تسمح للمهاجم بتنفيذ أوامر عشوائية على خادم التطبيق، والوصول المحتمل إلى بيانات حساسة، وإسقاط webshells، وسرقة الملفات. تم تسليح هذه الثغرة في البرية وربطها بحملات ابتزاز — إنها حادثة أعمال حقيقية، وليست CVE نظرية. 🔥


الملخص الفني (مختصر)

  • النوع: تنفيذ الأوامر عن بُعد قبل المصادقة (RCE)
  • المنتج: Oracle E-Business Suite (EBS)
  • الإصدارات المتأثرة: 12.2.3 → 12.2.14
  • سطح الهجوم: المكونات المواجهة للويب — UiServlet، تدفقات /OA_HTML/، ونقاط النهاية ذات الصلة
  • CVSS (تقريبي): 9.8 — تعامل معها كحرجة
  • الاستغلال: طلبات HTTP مصممة تؤدي إلى تنفيذ أوامر على خادم التطبيق؛ لوحظت أنماط استغلال متعددة في البرية

الجدول الزمني (مختصر)

  • تم اكتشاف الثغرة واستغلالها في 2025.
  • أصدرت Oracle استشارة طارئة وتصحيحات بعد فترة وجيزة من تقارير الاستغلال العامة.
  • نشرت بائعون متعددون إرشادات الكشف ومؤشرات الاختراق (IOCs).
  • تم تداول PoCs عامة — تعامل معها بحذر شديد. ⚠️

سلوك المهاجم المرصود (TTPs)

  • فحص واجهات EBS وكشف الإصدارات.
  • إرسال POSTs/طلبات مصممة إلى UiServlet و /OA_HTML/ لتفعيل RCE.
  • نشر stagers/webshells وإطلاق reverse shells (مثل /bin/bash -i >& /dev/tcp/...).
  • ضغط وسرقة الملفات الحساسة، يليها الابتزاز ومطالب تسريب البيانات.
  • استخدام بنية تحتية مرتبطة بجماعات ابتزاز معروفة.

مؤشرات الاختراق المقدمة من Oracle (استخدمها فورًا)

تلاحظ Oracle أن مؤشرات الاختراق هذه هي نشاط مرصود عبر الحوادث (ليست محدودة بـ CVE-2025-61882). تعامل مع أي تطابق إيجابي كأولوية عالية.

عناوين IP

  • 200.107.207.26 — نشاط GET/POST محتمل
  • 185.181.60.11 — نشاط GET/POST محتمل

نمط Shell stager

  • sh -c /bin/bash -i >& /dev/tcp// 0>&1 — أمر نمط reverse shell صادر مرصود

قيم SHA-256 (أدوات الاستغلال / قطع PoC)

  • 76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d (oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)
  • aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121 (.../exp.py)
  • 6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b (.../server.py)

الإصدارات المتأثرة (تكرار للتأكيد)

  • Oracle E-Business Suite 12.2.3 — 12.2.14. 🔁

قواعد الكشف والربط عالية الأولوية (بدايات عملية)

TL;DR يحتوي مستودع GitHub على أدوات كشف سلبية لـ CVE-2025-61882 (RCE قبل المصادقة في Oracle E-Business Suite). استخدمها للبحث والفرز والاحتواء — وليس للاستغلال. 🛑🗿

تمت إضافة وصف موجز (Description.md) (mini-README) بالفعل داخل مجلد detections/ — راجع هذا الملف للكتابة الكاملة و TL;DR. يلخص هذا README العلوي حزمة الكشف والاستخدام فقط حتى تتمكن من الحصول على الأشياء وتشغيلها بسرعة.

ما في هذه الحزمة

  • detections/splunk/

    • oracle_cve61882_ioc_traffic.spl — كشف حركة المرور من/إلى عناوين IP الخاصة بمؤشرات الاختراق المقدمة من Oracle.
    • oracle_cve61882_uiservlet_post.spl — كشف POSTs المشبوهة إلى UiServlet / /OA_HTML/ من عناوين IP خارجية.
    • oracle_cve61882_reverse_shell.spl — كشف إنشاء عمليات بنمط reverse shell في سجلات نقاط النهاية.
  • detections/elastic/

    • oracle_cve61882_uiservlet_post.kql — KQL لطلبات POST إلى UiServlet/OA_HTML.
    • oracle_cve61882_filehash_detection.kql — KQL لمطابقة قيم SHA-256 الخبيثة المقدمة من Oracle.
  • detections/scripts/

    • ebs_safe_hunt.py — محلل سجلات Python آمن وغير متصل (بدون استدعاءات شبكة، بدون تنفيذ استغلال). شغّله على نسخ من سجلات الوصول الخاصة بك.
  • detections/Description.md

    • الكتابة المصغرة/TL;DR التي أضفتها — تحتوي على السياق الكامل ومؤشرات الاختراق والإصدارات المتأثرة والإرشادات.

بدء سريع

  1. راجع detections/Description.md للسياق ومؤشرات الاختراق. ✅

  2. ضع استعلامات Splunk .spl في بيئة Splunk الخاصة بك (أو استوردها في عمليات البحث المحفوظة / التنبيهات).

  3. الصق استعلامات KQL في قواعد كشف Kibana / Elastic.

  4. انسخ ebs_safe_hunt.py إلى مضيف لديه وصول قراءة فقط إلى سجلات مؤرشفة أو منقحة، ثم شغّل:

    python3 ebs_safe_hunt.py /path/to/access.log
    

    راجع مخرجات malicious_ips و servlet_posts و shell_stager و malicious_hash المميزة وصعّد حسب الحاجة. 🕵️‍♂️

السلامة وقواعد الاشتباك

  • هذه الأدوات هي أدوات كشف سلبية فقط. لا تشغّل PoCs عامة ضد بيئة الإنتاج أو أنظمة لا تملكها/مصرح لك بها. ⚠️
  • إذا أظهر الكشف اختراقًا مؤكدًا (تطابق hash ملف، دليل reverse shell، أو webshell)، اعزل المضيف واجمع الأدلة الجنائية فورًا.

الغوص العميق في السكربتات:

المبدأ: ادمج كشف الإصدار أو ضربات الواجهة مع مؤشرات عالية الثقة (عناوين IP خبيثة، POST إلى UiServlet/OA_HTML، سلاسل عمليات reverse shell، تطابقات hash ملف، تحميلات صادرة كبيرة).

أمثلة Splunk كشف حركة المرور إلى مؤشرات اختراق Oracle:

index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count

كشف POSTs إلى UiServlet/OA_HTML من عناوين IP خارجية:

index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip)  // اضبط لنطاقاتك الداخلية
| stats count by clientip, uri, useragent, _time
| sort - count

كشف إنشاء عمليات reverse shell (EDR):

index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process

أمثلة Elastic / KQL POST مشبوه إلى UiServlet:

http.request.method : "POST" and (http.request.uri : "*UiServlet*" or http.request.uri : "/OA_HTML/*") and not client.ip : ("10.0.0.0/8")

كشف hash ملف:

event.type: "file" and file.hash.sha256 : ("76b6d36e04e3...", "aa0d3859d66...", "6fd538e4a8e3...")

Sigma (أفكار قواعد قابلة للنقل)

  • القاعدة: POST إلى UiServlet//OA_HTML/ من عناوين IP خارجية → أولوية عالية
  • القاعدة: إنشاء عملية مع /bin/bash -i >& /dev/tcp/ → حرجة
  • القاعدة: تطابق hash ملف لقيم SHA-256 الثلاث → اختراق مؤكد

سكربت الكشف الآمن (Python) — استخدمه ضد السجلات (بدون استغلال، بدون استدعاءات شبكة)

يحلل هذا السكربت سجلات الوصول بتنسيق combined ويحدد POSTs المشبوهة إلى UiServlet/OA_HTML، والطلبات من عناوين IP الخبيثة المدرجة من Oracle، وأنماط shell stager، وحدوث قيم SHA-256 المقدمة. لا يقوم بأي نشاط شبكة أو تشغيل كود استغلال.

#!/usr/bin/env python3
"""
ebs_safe_hunt.py — محلل سجلات آمن لمؤشرات CVE-2025-61882.

الاستخدام:
    python3 ebs_safe_hunt.py /path/to/access.log

ملاحظات:
 - يحلل أسطر سجلات Apache/Nginx combined.
 - يحدد POSTs إلى UiServlet/OA_HTML، وعناوين IP الخبيثة من استشارة Oracle،
   وأنماط shell stager، وقيم SHA256 المرصودة.
 - آمن: بدون شبكة / بدون تنفيذ استغلال.
"""

import sys
import re
from collections import Counter, defaultdict
تنزيل الأداة