
Oracle Identity Manager 远程代码执行漏洞CVE-2025-61757
Oracle Identity Manager CVE-2025-61757 أداة الكشف عن الثغرات الأمنية الإصدار v2.2 🔥 خلفية الثغرة مؤخراً، تم اكتشاف ثغرة خطيرة لتنفيذ التعليمات البرمجية عن بعد في Oracle Identity Manager (CVE-2025-61757). تنشأ هذه الثغرة بسبب معالجة غير صحيحة لـ URI الطلب من قبل SecurityFilter، حيث يمكن للمهاجم إضافة المعامل ;.wadl لتجاوز المصادقة، ثم استغلال سكربتات Groovy لتنفيذ تعليمات برمجية عشوائية أثناء ترجمة المعالج، مما يؤدي في النهاية إلى الحصول على صلاحيات الخادم.
أضرار الثغرة:
تقييم CVSS 3.1: 9.8 (مرتفع الخطورة)
نطاق التأثير: آلاف الخوادم حول العالم
سهولة الاستغلال: منخفضة
درجة الضرر: عالية جداً
🛡️ مقدمة الأداة لمواجهة هذا التهديد الأمني العاجل، تم تطوير أداة مسح آلية مخصصة للكشف عن ثغرة CVE-2025-61757. تتميز هذه الأداة بالكفاءة والدقة وسهولة الاستخدام، مما يساعد المؤسسات على اكتشاف المخاطر الأمنية وإصلاحها بسرعة.
الميزات الأساسية
التحقق من ثغرة RCE: تنفيذ حقن الأوامر عبر سكربتات Groovy للتحقق
التعرف على الهدف: التعرف التلقائي على نظام Oracle Identity Manager
مهلة ذكية: مهلة زمنية قابلة للتكوين للتكيف مع بيئات الشبكات المختلفة
إعادة استخدام الاتصال: تحسين كفاءة الطلبات لزيادة سرعة المسح
إنشاء تقارير مفصلة: حفظ تلقائي لقائمة الثغرات وتقرير المسح
عرض التقدم في الوقت الفعلي: رؤية واضحة لتقدم المسح وإحصائيات النتائج
إزالة التكرار في النتائج: تصفية تلقائية للأهداف المكررة
تكوين مرن: دعم عدد خيوط مخصص ومهلة زمنية
🚀 بداية سريعة المتطلبات البيئية Python 3.6+
مكتبة requests
التنصيب والاستخدام bash
pip install requests
git clone https://github.com/jinxia-security/oracle-scanner.git cd oracle-scanner
python oracle_scanner.py -u https://target.com:7001
python oracle_scanner.py -f targets.txt -t 20 -v
python oracle_scanner.py -f enterprise_targets.txt -T 15 أمثلة الاستخدام مسح أساسي bash python oracle_scanner.py -f targets.txt https://example.com/basic-scan.png
الوضع التفصيلي bash python oracle_scanner.py -f targets.txt -v -t 15 مسح على مستوى المؤسسات bash python oracle_scanner.py -f enterprise_targets.txt -t 30 -T 10 📊 شرح المخرجات دليل الألوان 🔴 أحمر: تم اكتشاف ثغرة RCE (خطر شديد)
🟡 أصفر: تم اكتشاف ثغرة تجاوز المصادقة (خطر مرتفع)
🔵 أزرق: تم اكتشاف هدف ولكن لا توجد ثغرات (خطر منخفض)
🟢 أخضر: إخراج معلومات عادية
📁 总目标数: 150 🔴 RCE漏洞: 3 🟡 认证绕过: 12 🔵 检测到目标: 45 ⚫ 未找到: 80 ❌ 错误/超时: 10 ⏱️ 扫描耗时: 125.36秒