
Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) previa a la autenticación en Oracle E-Business Suite (versiones 12.2.3 - 12.2.14) permite a los atacantes obtener control total sobre los servidores vulnerables mediante solicitudes HTTP maliciosas, y ahora está siendo explotada activamente en el entorno real.
CVE-2025-61882 es un RCE crítico sin autenticación previa en Oracle E-Business Suite (EBS) explotado activamente en campañas de extorsión/robo de datos. Versiones afectadas: 12.2.3 → 12.2.14. Oracle publicó un aviso de emergencia con IOCs (IPs, comando de stager de shell, SHA-256). Parchee o proteja los sistemas expuestos inmediatamente, busque con las detecciones proporcionadas y use el script Python seguro a continuación para escanear registros. No ejecute PoCs públicos en producción — pruebe solo en un laboratorio aislado con autorización. 🛑🗿
Oracle EBS ejecuta funciones comerciales críticas (ERP, nómina, finanzas, RRHH). Un RCE sin autenticación previa en una instancia EBS expuesta a la web permite a un atacante ejecutar comandos arbitrarios en el servidor de aplicaciones, acceder potencialmente a datos sensibles, colocar webshells y exfiltrar archivos. Esta vulnerabilidad fue armada en el mundo real y vinculada a campañas de extorsión — es un incidente comercial real, no un CVE teórico. 🔥
/OA_HTML/ y endpoints relacionadosUiServlet y /OA_HTML/ para desencadenar RCE./bin/bash -i >& /dev/tcp/...).Oracle señala que estos IOCs son actividad observada en incidentes (no limitada a CVE-2025-61882). Trate cualquier coincidencia positiva como alta prioridad.
IPs
200.107.207.26 — Posible actividad GET/POST185.181.60.11 — Posible actividad GET/POSTPatrón de stager de shell
sh -c /bin/bash -i >& /dev/tcp// 0>&1 — comando observado de shell inverso TCP salienteHashes SHA-256 (artefactos de exploit / PoC)
76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d
(oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121
(.../exp.py)6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b
(.../server.py)Versiones afectadas (repetido para énfasis)
TL;DR El Repositorio de GitHub contiene artefactos de detección pasiva para CVE-2025-61882 (RCE pre-auth de Oracle E-Business Suite). Úselos para buscar, clasificar y contener — no para explotar. 🛑🗿
Ya se añadió una breve Description.md (mini-README) dentro de la carpeta detections/ — revise ese archivo para el informe completo y el TL;DR. Este README de nivel superior solo resume el paquete de detección y su uso para que pueda tomarlo y ejecutarlo rápidamente.
detections/splunk/
oracle_cve61882_ioc_traffic.spl — Detecta tráfico hacia/desde IPs IOC proporcionadas por Oracle.oracle_cve61882_uiservlet_post.spl — Detecta POSTs sospechosos a UiServlet / /OA_HTML/ desde IPs externas.oracle_cve61882_reverse_shell.spl — Detecta creación de procesos tipo shell inverso en registros de endpoints.detections/elastic/
oracle_cve61882_uiservlet_post.kql — KQL para POSTs a UiServlet/OA_HTML.oracle_cve61882_filehash_detection.kql — KQL para coincidir con los SHA-256 maliciosos proporcionados por Oracle.detections/scripts/
ebs_safe_hunt.py — Analizador de registros Python seguro y sin conexión (sin llamadas de red, sin ejecución de exploits). Ejecútelo contra copias de sus registros de acceso.detections/Description.md
Revise detections/Description.md para contexto e IOCs. ✅
Coloque las consultas .spl de Splunk en su entorno Splunk (o impórtelas en búsquedas guardadas / alertas).
Pegue las consultas KQL en las reglas de detección de Kibana / Elastic.
Copie ebs_safe_hunt.py a un host que solo tenga acceso de lectura a registros archivados o redactados, luego ejecute:
python3 ebs_safe_hunt.py /path/to/access.log
Revise las salidas marcadas malicious_ips, servlet_posts, shell_stager y malicious_hash y escale según sea necesario. 🕵️♂️
Principio: combine la divulgación de versión o los hits de interfaz con indicadores de alta confianza (IPs maliciosas, POST a UiServlet/OA_HTML, cadenas de procesos de shell inverso, coincidencias de hash de archivo, grandes cargas salientes).
Ejemplos de Splunk Detectar tráfico hacia IOCs de Oracle:
index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count
Detectar POSTs a UiServlet/OA_HTML desde IPs externas:
index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip) // ajuste para sus rangos internos
| stats count by clientip, uri, useragent, _time
| sort - count
Detectar creación de procesos de shell inverso (EDR):
index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process
Ejemplos de Elastic / KQL POST sospechoso a UiServlet:
http.request.method : "POST" and (http.request.uri : "*UiServlet*" or http.request.uri : "/OA_HTML/*") and not client.ip : ("10.0.0.0/8")
Detección de hash de archivo:
event.type: "file" and file.hash.sha256 : ("76b6d36e04e3...", "aa0d3859d66...", "6fd538e4a8e3...")