Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-61882-oracle_ebs_rce_reproduction — Reproduction CVE: cve-2025-61882-oracle_ebs_rce_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2025-61882-oracle_ebs_rce_reproduction
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubrazureink/cve-2025-61882-oracle_ebs_rce_reproduction

cve-2025-61882-oracle_ebs_rce_reproduction

Reproduction CVE: cve-2025-61882-oracle_ebs_rce_reproduction

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-61882 — Exécution de code à distance non authentifiée dans Oracle E-Business Suite

CVSS 9.8 CRITIQUE

Vue d'ensemble

CVE-2025-61882 est une vulnérabilité d'exécution de code à distance non authentifiée dans Oracle E-Business Suite (EBS), affectant les composants Concurrent Processing et BI Publisher. Cette faille permet à un attaquant non authentifié ayant un accès réseau via HTTP de compromettre complètement le système cible. Elle a été exploitée dans la nature par le groupe de rançongiciel Clop, entre autres, et a été ajoutée au catalogue des vulnérabilités connues et exploitées (KEV) de la CISA en octobre 2025.

Détails techniques

La vulnérabilité réside dans la manière dont Oracle EBS gère la désérialisation de données non fiables au sein des sous-systèmes Concurrent Processing / BI Publisher. En envoyant une charge utile d'objet sérialisé spécialement conçue à des points de terminaison exposés, un attaquant peut exécuter du code arbitraire sur le serveur d'applications Oracle EBS. Aucune authentification n'est requise et la complexité de l'attaque est faible.

Versions concernées

  • Oracle E-Business Suite 12.2.3 à 12.2.14
  • Les composants Concurrent Processing et BI Publisher sont tous deux concernés

Étapes de reproduction

  1. Identifier une cible exécutant Oracle EBS 12.2.3–12.2.14 avec BI Publisher ou Concurrent Processing exposés.
  2. Confirmer que la cible est accessible sur le port HTTP(S) concerné.
  3. Utiliser le script d'exploitation fourni pour envoyer une charge utile spécialement conçue au point de terminaison vulnérable.
  4. Vérifier l'exécution de la commande via la réponse ou un rappel hors bande.

PoC

root@kitploit:~
python exploit.py --target https://target.example.com:8001 --command "whoami"

Atténuation

  • Appliquer le correctif critique Oracle (Critical Patch Update, CPU) publié en octobre 2025.
  • Restreindre l'accès réseau aux niveaux applicatifs d'Oracle EBS.
  • Surveiller les tentatives de désérialisation anormales.
  • Déployer des règles WAF pour bloquer les modèles de charge utile sérialisée malveillants connus.

Références

  • https://nvd.nist.gov/vuln/detail/CVE-2025-61882
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Avis Oracle Critical Patch Update (octobre 2025)
Télécharger l’outil