
إعادة إنتاج CVE: cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 حرجة
CVE-2025-61882 هي ثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة في Oracle E-Business Suite (EBS)، وتؤثر على مكوّني Concurrent Processing وBI Publisher. تسمح هذه الثغرة لمهاجم غير مصادق لديه وصول عبر الشبكة من خلال HTTP بالسيطرة الكاملة على النظام المستهدف. تم استغلالها في البرية من قبل مجموعة برامج الفدية Clop من بين آخرين، وأُضيفت إلى كتالوج الثغرات المعروفة المستغلة (KEV) التابع لـ CISA في أكتوبر 2025.
تكمُن الثغرة في طريقة تعامل Oracle EBS مع إلغاء تسلسل البيانات غير الموثوقة داخل الأنظمة الفرعية Concurrent Processing / BI Publisher. من خلال إرسال حمولة كائن تسلسلي مُصمّمة بعناية إلى نقاط النهاية المكشوفة، يمكن للمهاجم تحقيق تنفيذ تعليمات برمجية عشوائية على خادم تطبيقات Oracle EBS. لا يلزم أي مصادقة، ودرجة تعقيد الهجوم منخفضة.
python exploit.py --target https://target.example.com:8001 --command "whoami"