
Oracle Identity Manager 远程代码执行漏洞CVE-2025-61757
Recientemente, Oracle Identity Manager ha revelado una grave vulnerabilidad de ejecución remota de código (CVE-2025-61757). Esta vulnerabilidad se debe a un manejo inadecuado del URI de solicitud por parte de SecurityFilter; un atacante puede eludir la autenticación añadiendo el parámetro ;.wadl y, a continuación, explotar scripts de Groovy para ejecutar código arbitrario durante la compilación del procesador, obteniendo finalmente permisos del servidor.
Impacto de la vulnerabilidad:
Puntuación CVSS 3.1: 9.8 (alto riesgo)
Alcance: miles de servidores en todo el mundo
Dificultad de explotación: baja
Gravedad: extremadamente alta
Para hacer frente a esta amenaza de seguridad urgente, se ha desarrollado una herramienta de escaneo automatizado específicamente para detectar la vulnerabilidad CVE-2025-61757. Esta herramienta es eficiente, precisa y fácil de usar, y ayuda a las empresas a identificar y corregir rápidamente los riesgos de seguridad.
Detección de omisión de autenticación: identifica con precisión la vulnerabilidad de omisión mediante el parámetro ;.wadl
Verificación de vulnerabilidades RCE: verifica la inyección de comandos ejecutando scripts de Groovy
Identificación de objetivos: identifica automáticamente los sistemas Oracle Identity Manager
Soporte multihilo: hasta 50 hilos concurrentes para escanear rápidamente un gran número de objetivos
Timeout inteligente: tiempo de espera configurable para adaptarse a diferentes entornos de red
Reutilización de conexiones: optimiza la eficiencia de las solicitudes y mejora la velocidad de escaneo
Salida de terminal en color: tres colores (rojo, amarillo y azul) para diferenciar la gravedad de las vulnerabilidades
Generación de informes detallados: guarda automáticamente la lista de vulnerabilidades y el informe de escaneo
Progreso en tiempo real: visualiza de forma intuitiva el progreso del escaneo y las estadísticas de resultados
Tolerancia a errores: gestiona automáticamente anomalías de red y tiempos de espera
Desduplicación de resultados: filtra automáticamente los objetivos duplicados
Configuración flexible: admite personalizar el número de hilos y el tiempo de espera
Python 3.6+
Biblioteca requests
# 安装依赖
pip install requests
# 下载工具
git clone https://github.com/jinxia-security/oracle-scanner.git
cd oracle-scanner
# 单目标扫描
python oracle_scanner.py -u https://target.com:7001
# 批量扫描
python oracle_scanner.py -f targets.txt -t 20 -v
# 生成详细报告
python oracle_scanner.py -f enterprise_targets.txt -T 15
python oracle_scanner.py -f targets.txt
https://example.com/basic-scan.png
python oracle_scanner.py -f targets.txt -v -t 15
Muestra el proceso de detección detallado y la información de depuración
python oracle_scanner.py -f enterprise_targets.txt -t 30 -T 10
Adecuado para entornos de red de grandes empresas
🔴 Rojo: vulnerabilidad RCE detectada (riesgo grave)
🟡 Amarillo: vulnerabilidad de omisión de autenticación detectada (riesgo alto)
🔵 Azul: objetivo detectado pero sin vulnerabilidades (riesgo bajo)
🟢 Verde: salida de información normal
📋 扫描报告
==================================================
📁 总目标数: 150
🔴 RCE漏洞: 3
🟡 认证绕过: 12
🔵 检测到目标: 45
⚫ 未找到: 80
❌ 错误/超时: 10
⏱️ 扫描耗时: 125.36秒