
Reproduction CVE: cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 CRITIQUE
CVE-2025-61882 est une vulnérabilité d'exécution de code à distance non authentifiée dans Oracle E-Business Suite (EBS), affectant les composants Concurrent Processing et BI Publisher. Cette faille permet à un attaquant non authentifié ayant un accès réseau via HTTP de compromettre complètement le système cible. Elle a été exploitée dans la nature par le groupe de rançongiciel Clop, entre autres, et a été ajoutée au catalogue des vulnérabilités connues et exploitées (KEV) de la CISA en octobre 2025.
La vulnérabilité réside dans la manière dont Oracle EBS gère la désérialisation de données non fiables au sein des sous-systèmes Concurrent Processing / BI Publisher. En envoyant une charge utile d'objet sérialisé spécialement conçue à des points de terminaison exposés, un attaquant peut exécuter du code arbitraire sur le serveur d'applications Oracle EBS. Aucune authentification n'est requise et la complexité de l'attaque est faible.
python exploit.py --target https://target.example.com:8001 --command "whoami"