Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-61884 — Fournit un résumé détaillé et des conseils de détection pour CVE-2025-61884, une vulnérabilité de divulgation de données non authentifiée dans le Configurator d'Oracle E-Business Suite, incluant des modèles de scan et des étapes d'atténuation. | Kitploit
Outils/GitHubGitHub/jrexploit/blackash-cve-2025-61884
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité Web
GitHubjrexploit/blackash-cve-2025-61884

Blackash-CVE-2025-61884

Fournit un résumé détaillé et des conseils de détection pour CVE-2025-61884, une vulnérabilité de divulgation de données non authentifiée dans le Configurator d'Oracle E-Business Suite, incluant des modèles de scan et des étapes d'atténuation.

Voir le dépôt
5il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-61884 Nouveau bug d'Oracle E-Business Suite pourrait permettre aux hackers d'accéder aux données sans connexion 💀

CVE-2025-61884 — Résumé complet 🧾💥

ChampDétails
IdentifiantCVE-2025-61884
ProduitOracle E-Business Suite — Oracle Configurator (Runtime UI)
Versions affectées12.2.3 → 12.2.14
Vecteur d'attaqueRéseau (HTTP) — accès non authentifié
ImpactConfidentialité (divulgation non autorisée de données)
Score de base CVSSv3.17,5 (Élevé) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N
Complexité d'exploitationFaible / facilement exploitable (aucune authentification requise)
Statut du fournisseurAlerte de sécurité publiée ; correctifs/mises à jour du fournisseur disponibles
Statut de l'exploit publicModèles de détection et règles de scan publiés ; code d'exploit weaponisé largement accessible non confirmé de manière générale (mais le risque est élevé en raison de la nature sans authentification)

Description en langage clair 🧠✨

Un attaquant distant non authentifié qui peut atteindre la Runtime UI d'Oracle Configurator via HTTP peut élaborer des requêtes qui amènent l'interface à renvoyer des données de configuration et métier qui devraient être protégées. Aucun identifiant utilisateur n'est requis pour déclencher la divulgation, donc toute instance accessible sur le réseau du composant vulnérable pourrait être sondée et potentiellement exfiltrée.


Ce qui peut être exposé 🔓

  • Modèles de configuration et métadonnées servis par l'interface Configurator
  • Informations de configuration métier (peuvent inclure une logique métier sensible, des mappages ou des identifiants)
  • Potentiellement d'autres données exposées par l'interface selon le déploiement et ce que Configurator est configuré pour servir

Remarque : les descriptions publiques classent l'impact principal comme divulgation de confidentialité/données. Aucun rapport public confirmé d'exécution de code à distance (RCE) ou de modification de données spécifiquement lié à cette CVE au moment de ce résumé, mais la simple exposition de données est déjà grave.


Comment les attaquants détectent et exploitent 🕵️‍♂️

  • Scanners / modèles automatisés : Les scanners et modèles communautaires identifient les endpoints Oracle EBS/Configurator et sondent les chemins d'interface vulnérables connus.
  • Sondes HTTP simples : Comme aucune authentification n'est requise, les attaquants peuvent utiliser des requêtes GET/POST directes pour énumérer et récupérer des données.
  • Risque de scan massif : Les instances EBS exposées sur Internet présentent un risque immédiat plus élevé car les scans automatisés peuvent rapidement trouver des endpoints vulnérables.
CVE-2025-61884-1

Statut de la preuve de concept / code public ⚠️

  • Des modèles de détection et des règles de scanner partagés publiquement existent (utilisés pour détecter la présence et l'exposition).
  • Des scripts d'exploit entièrement weaponisés et largement adoptés pour une prise de contrôle à distance n'ont pas été largement confirmés dans les référentiels d'exploits faisant autorité au moment de ce résumé — mais la faible complexité et l'accès non authentifié rendent l'exploitation triviale pour des attaquants déterminés.

Détection et indicateurs à rechercher 🔎

TypeCe qu'il faut rechercher
RéseauRequêtes HTTP non authentifiées inattendues vers les endpoints de la Runtime UI Configurator depuis des IP externes
Journaux serveurRequêtes renvoyant des pages de configuration ou de gros volumes de données de configuration sans jetons d'authentification préalables
Preuves de scanSchémas de sondage répétés typiques des scanners automatisés (requêtes séquentielles vers les pages de l'interface, agents utilisateurs identiques, scan rapide)
Sortie du scannerRésultats d'outils de détection Nuclei / autres qui signalent la présence de réponses de l'interface EBS Configurator UI

Atténuation et remédiation (actionnable) 🛠️

Immédiat (priorité la plus élevée)

  1. Appliquez le correctif du fournisseur pour CVE-2025-61884 aux installations EBS concernées dès que possible. Le correctif est la remédiation définitive.

Si vous ne pouvez pas corriger immédiatement 2. Bloquez l'accès réseau à la Runtime UI d'Oracle Configurator depuis les réseaux non fiables — utilisez des pare-feu, des ACL ou la segmentation réseau pour restreindre l'accès aux IP admin de confiance ou au VPN uniquement. 3. Placez l'endpoint derrière un WAF et ajoutez des règles pour bloquer ou défier les requêtes non authentifiées suspectes vers les chemins de l'interface Configurator. 4. Désactivez la Runtime UI si elle n'est pas requise dans votre environnement, ou supprimez/désinstallez le composant Configurator lorsque c'est faisable.

Surveillance et validation 5. Scannez votre périmètre et votre DMZ avec des modèles de détection mis à jour pour identifier les endpoints exposés. 6. Augmentez la journalisation et les alertes sur les endpoints web EBS ; recherchez les accès non authentifiés passés et les réponses de données volumineuses. 7. Re-scannez après le correctif pour valider la remédiation et examinez les journaux pour toute activité pendant la fenêtre de vulnérabilité.

Précautions post-incident 8. Faites pivoter les identifiants ou secrets qui ont pu être stockés dans les éléments de configuration exposés par mesure de précaution. 9. Documentez les conclusions et suivez votre playbook de réponse aux incidents si une exposition de données est confirmée.


Playbook rapide (liste de contrôle sur une page) ✅

  • Appliquer le correctif du fournisseur pour CVE-2025-61884 aux hôtes concernés
  • Bloquer immédiatement l'accès HTTP à la Runtime UI Configurator depuis les réseaux non fiables
  • Déployer une protection WAF/ACL/VPN pour l'endpoint de l'interface
  • Exécuter des scans automatisés mis à jour sur les IP publiques et les réseaux internes
  • Examiner les journaux pour les réponses de données non authentifiées ; escalader si suspect
  • Après le correctif, re-scanner et confirmer qu'aucun endpoint exposé ne reste
  • Faire pivoter les secrets dans les configurations exposées par précaution
  • Notifier les parties prenantes et préparer les communications si l'exposition est confirmée

Évaluation des risques — impact commercial ⚖️

  • Oracle E-Business Suite stocke ou expose couramment des configurations sensibles d'ordre commercial et financier. Une divulgation non autorisée peut révéler une logique métier, une configuration permettant un mouvement latéral, ou des données facilitant la fraude ou l'espionnage industriel. Comme le vecteur ne requiert aucun identifiant, la probabilité de découverte par les attaquants est élevée — traitez les instances accessibles sur Internet comme critiques.

Lequel souhaitez-vous ? ✨

Télécharger l’outil