
Une faille critique d’exécution de code à distance (RCE) avant authentification dans Oracle E-Business Suite (versions 12.2.3 - 12.2.14) permet aux attaquants de prendre le contrôle total des serveurs vulnérables via des requêtes HTTP malveillantes — désormais activement exploitée dans la nature.
CVE-2025-61882 est une RCE critique avant authentification dans Oracle E-Business Suite (EBS) activement exploitée dans des campagnes d'extorsion/vol de données. Versions concernées : 12.2.3 → 12.2.14. Oracle a publié une alerte d'urgence avec des IOC (IP, commande de stager shell, SHA-256). Corrigez ou protégez immédiatement les systèmes exposés, chassez avec les détections fournies, et utilisez le script Python sûr ci-dessous pour analyser les journaux. N'exécutez pas les PoC publics en production — testez uniquement dans un laboratoire isolé avec autorisation. 🛑🗿
Oracle EBS gère des fonctions métier critiques (ERP, paie, finance, RH). Une RCE avant authentification sur une instance EBS exposée au web permet à un attaquant d'exécuter des commandes arbitraires sur le serveur applicatif, d'accéder potentiellement à des données sensibles, de déposer des webshells et d'exfiltrer des fichiers. Cette vulnérabilité a été exploitée dans la nature et liée à des campagnes d'extorsion — c'est un véritable incident métier, pas une CVE théorique. 🔥
/OA_HTML/, et points de terminaison associésUiServlet et /OA_HTML/ pour déclencher la RCE./bin/bash -i >& /dev/tcp/...).Oracle précise que ces IOC représentent une activité observée lors d'incidents (non limitée à CVE-2025-61882). Traitez toute correspondance positive comme priorité élevée.
IP
200.107.207.26 — Activité GET/POST potentielle185.181.60.11 — Activité GET/POST potentielleSchéma de stager shell
sh -c /bin/bash -i >& /dev/tcp// 0>&1 — commande de type shell inversé TCP sortant observéeHachages SHA-256 (artefacts d'exploit / PoC)
76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d
(oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121
(.../exp.py)6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b
(.../server.py)Versions concernées (répété pour insister)
TL;DR Le dépôt GitHub contient des artefacts de détection passive pour CVE-2025-61882 (RCE avant authentification Oracle E-Business Suite). Utilisez-les pour chasser, trier et contenir — pas pour exploiter. 🛑🗿
Une brève Description.md (mini-README) a déjà été ajoutée dans le dossier detections/ — consultez ce fichier pour le compte-rendu complet et le TL;DR. Ce README de niveau supérieur ne résume que le pack de détection et son utilisation afin que vous puissiez saisir et exécuter rapidement les choses.
detections/splunk/
oracle_cve61882_ioc_traffic.spl — Détecte le trafic vers/depuis les IP IOC fournies par Oracle.oracle_cve61882_uiservlet_post.spl — Détecte les POST suspects vers UiServlet / /OA_HTML/ depuis des IP externes.oracle_cve61882_reverse_shell.spl — Détecte la création de processus de type shell inversé dans les journaux de points de terminaison.detections/elastic/
oracle_cve61882_uiservlet_post.kql — KQL pour les POST UiServlet/OA_HTML.oracle_cve61882_filehash_detection.kql — KQL pour correspondre aux SHA-256 malveillants fournis par Oracle.detections/scripts/
ebs_safe_hunt.py — Analyseur de journaux Python sûr et hors ligne (aucun appel réseau, aucune exécution d'exploit). À exécuter sur des copies de vos journaux d'accès.detections/Description.md
Consultez detections/Description.md pour le contexte et les IOC. ✅
Placez les requêtes Splunk .spl dans votre environnement Splunk (ou importez-les dans des recherches enregistrées / alertes).
Collez les requêtes KQL dans Kibana / les règles de détection Elastic.
Copiez ebs_safe_hunt.py sur un hôte qui a uniquement un accès en lecture aux journaux archivés ou expurgés, puis exécutez :
python3 ebs_safe_hunt.py /path/to/access.log
Examinez les sorties signalées malicious_ips, servlet_posts, shell_stager et malicious_hash et escaladez si nécessaire. 🕵️♂️
Principe : combinez la divulgation de version ou les hits d'interface avec des indicateurs à haute confiance (IP malveillantes, POST vers UiServlet/OA_HTML, chaînes de processus de shell inversé, correspondances de hachage de fichiers, gros envois sortants).
Exemples Splunk Détecter le trafic vers les IOC Oracle :
index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count
Détecter les POST UiServlet/OA_HTML depuis des IP externes :
index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip) // adjust for your internal ranges
| stats count by clientip, uri, useragent, _time
| sort - count
Détecter la création de processus de shell inversé (EDR) :
index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process
Exemples Elastic / KQL POST suspect vers UiServlet :