
Oracle Identity Manager Remote-Code-Execution-Schwachstelle CVE-2025-61757
Oracle Identity Manager CVE-2025-61757 Schwachstellenerkennungstool v2.2
🔥 Hintergrund der Schwachstelle
Kürzlich wurde eine schwere Remote-Code-Ausführungsschwachstelle (CVE-2025-61757) in Oracle Identity Manager aufgedeckt. Diese Schwachstelle besteht aufgrund einer unsachgemäßen Verarbeitung von Anfrage-URIs durch den SecurityFilter. Angreifer können durch Hinzufügen des Parameters ;.wadl die Authentifizierung umgehen und dann mithilfe von Groovy-Skripten bei der Kompilierung des Prozessors beliebigen Code ausführen, um letztendlich Serverberechtigungen zu erlangen.
Schweregrad der Schwachstelle:
CVSS 3.1 Bewertung: 9.8 (Kritisch)
Betroffener Bereich: Tausende von Servern weltweit
Schwierigkeitsgrad der Ausnutzung: Niedrig
Schweregrad des Schadens: Sehr hoch
🛡️ Tool-Beschreibung Um dieser dringenden Sicherheitsbedrohung zu begegnen, wurde ein automatisiertes Scan-Tool entwickelt, das speziell auf die Erkennung der CVE-2025-61757 Schwachstelle ausgerichtet ist. Dieses Tool zeichnet sich durch Effizienz, Genauigkeit und Benutzerfreundlichkeit aus und hilft Unternehmen, Sicherheitsrisiken schnell zu identifizieren und zu beheben.
Kernfunktionen
;.wadl ParameterumgehungsschwachstelleRCE-Validierung: Überprüfung der Befehlsinjektion durch Ausführung von Groovy-Skripten
Zielidentifizierung: Automatische Erkennung von Oracle Identity Manager Systemen
Intelligentes Timeout: Konfigurierbare Timeout-Zeit, anpassbar an verschiedene Netzwerkumgebungen
Verbindungswiederverwendung: Optimierung der Anforderungseffizienz zur Steigerung der Scangeschwindigkeit
Detaillierte Berichterstellung: Automatisches Speichern der Schwachstellenliste und des Scanberichts
Echtzeit-Fortschrittsanzeige: Intuitive Übersicht über Scanfortschritt und Ergebnisstatistiken
Ergebnisdeduplizierung: Automatisches Filtern doppelter Ziele
Flexible Konfiguration: Unterstützung für benutzerdefinierte Thread-Anzahl und Timeout-Zeit
🚀 Schnellstart Systemvoraussetzungen Python 3.6+
requests Bibliothek
Installation und Verwendung bash
pip install requests
git clone https://github.com/jinxia-security/oracle-scanner.git cd oracle-scanner
python oracle_scanner.py -u https://target.com:7001
python oracle_scanner.py -f targets.txt -t 20 -v
python oracle_scanner.py -f enterprise_targets.txt -T 15 Anwendungsbeispiele Basis-Scan bash python oracle_scanner.py -f targets.txt https://example.com/basic-scan.png
Detailmodus bash python oracle_scanner.py -f targets.txt -v -t 15 Zeigt detaillierte Erkennungsprozesse und Debug-Informationen an
Enterprise-Scan bash python oracle_scanner.py -f enterprise_targets.txt -t 30 -T 10 Geeignet für große Unternehmensnetzwerke
📊 Ausgabe Beschreibung Farbkennzeichnung 🔴 Rot: RCE-Schwachstelle gefunden (kritisches Risiko)
🟡 Gelb: Authentifizierungsumgehungsschwachstelle gefunden (hohes Risiko)
🔵 Blau: Ziel erkannt, aber keine Schwachstelle (niedriges Risiko)
🟢 Grün: Normale Informationsausgabe
📁 Gesamtziele: 150 🔴 RCE-Schwachstellen: 3 🟡 Authentifizierungsumgehung: 12 🔵 Ziele erkannt: 45 ⚫ Nicht gefunden: 80 ❌ Fehler/Zeitüberschreitung: 10 ⏱️ Scanzeit: 125.36 Sekunden