Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Blackash-CVE-2025-61884 — CVE-2025-61884 के लिए विस्तृत सारांश और पहचान मार्गदर्शन प्रदान करता है, जो Oracle E-Business Suite Configurator में एक अनप्रमाणित डेटा प्रकटीकरण भेद्यता है, जिसमें स्कैनिंग टेम्पलेट और शमन चरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/jrexploit/blackash-cve-2025-61884
भेद्यता स्कैनरभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षा
GitHubjrexploit/blackash-cve-2025-61884

Blackash-CVE-2025-61884

CVE-2025-61884 के लिए विस्तृत सारांश और पहचान मार्गदर्शन प्रदान करता है, जो Oracle E-Business Suite Configurator में एक अनप्रमाणित डेटा प्रकटीकरण भेद्यता है, जिसमें स्कैनिंग टेम्पलेट और शमन चरण शामिल हैं।

रिपॉजिटरी देखें
5411 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-61884 नया Oracle E-Business Suite बग हैकर्स को बिना लॉगिन के डेटा एक्सेस करने दे सकता है 💀

CVE-2025-61884 — पूर्ण सारांश 🧾💥

फ़ील्डविवरण
पहचानकर्ताCVE-2025-61884
उत्पादOracle E-Business Suite — Oracle Configurator (Runtime UI)
प्रभावित संस्करण12.2.3 → 12.2.14
हमला वेक्टरनेटवर्क (HTTP) — बिना प्रमाणीकरण पहुंच
प्रभावगोपनीयता (अनधिकृत डेटा प्रकटीकरण)
CVSSv3.1 आधार स्कोर7.5 (उच्च) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N
शोषण जटिलतानिम्न / आसानी से शोषण योग्य (कोई प्रमाणीकरण आवश्यक नहीं)
विक्रेता स्थितिसुरक्षा अलर्ट प्रकाशित; विक्रेता पैच/अपडेट उपलब्ध
सार्वजनिक शोषण स्थितिडिटेक्शन टेम्पलेट और स्कैनिंग नियम प्रकाशित; व्यापक रूप से सुलभ हथियारबद्ध शोषण कोड की पुष्टि नहीं हुई (लेकिन नो-ऑथ प्रकृति के कारण जोखिम उच्च है)

सरल भाषा में विवरण 🧠✨

एक बिना प्रमाणीकरण वाला दूरस्थ हमलावर जो HTTP के माध्यम से Oracle Configurator Runtime UI तक पहुंच सकता है, ऐसे अनुरोध तैयार कर सकता है जो UI को कॉन्फ़िगरेशन और व्यावसायिक डेटा लौटाने के लिए मजबूर करते हैं जो संरक्षित होना चाहिए। प्रकटीकरण को ट्रिगर करने के लिए कोई उपयोगकर्ता क्रेडेंशियल आवश्यक नहीं हैं, इसलिए कमजोर घटक का कोई भी नेटवर्क-सुलभ उदाहरण जांचा जा सकता है और संभावित रूप से डेटा निकाला जा सकता है।


क्या उजागर हो सकता है 🔓

  • Configurator UI द्वारा प्रदान किए गए कॉन्फ़िगरेशन मॉडल और मेटाडेटा
  • व्यावसायिक कॉन्फ़िगरेशन जानकारी (संवेदनशील व्यावसायिक तर्क, मैपिंग, या पहचानकर्ता शामिल हो सकते हैं)
  • तैनाती और Configurator को क्या प्रदान करने के लिए कॉन्फ़िगर किया गया है, इसके आधार पर संभावित रूप से अन्य UI-उजागर डेटा

नोट: सार्वजनिक विवरण प्राथमिक प्रभाव को गोपनीयता/डेटा प्रकटीकरण के रूप में वर्गीकृत करते हैं। इस सारांश के समय इस CVE से विशेष रूप से जुड़े रिमोट कोड निष्पादन (RCE) या डेटा संशोधन की कोई पुष्टि सार्वजनिक रिपोर्ट नहीं है, लेकिन अकेले डेटा एक्सपोज़र गंभीर है।


हमलावर कैसे पता लगाते हैं और शोषण करते हैं 🕵️‍♂️

  • स्वचालित स्कैनर / टेम्पलेट: सामुदायिक स्कैनर और टेम्पलेट Oracle EBS/Configurator एंडपॉइंट की पहचान करते हैं और ज्ञात कमजोर UI पथों की जांच करते हैं।
  • सरल HTTP प्रोब: चूंकि कोई प्रमाणीकरण आवश्यक नहीं है, हमलावर डेटा को सूचीबद्ध करने और पुनर्प्राप्त करने के लिए सीधे GET/POST अनुरोधों का उपयोग कर सकते हैं।
  • बड़े पैमाने पर स्कैनिंग जोखिम: इंटरनेट-सामना करने वाले EBS उदाहरण उच्च तत्काल जोखिम में हैं क्योंकि स्वचालित स्कैन जल्दी से कमजोर एंडपॉइंट ढूंढ सकते हैं।
CVE-2025-61884-1

प्रूफ-ऑफ-कॉन्सेप्ट / सार्वजनिक कोड स्थिति ⚠️

  • सार्वजनिक रूप से साझा किए गए डिटेक्शन टेम्पलेट और स्कैनर नियम मौजूद हैं (उपस्थिति और एक्सपोज़र का पता लगाने के लिए उपयोग किए जाते हैं)।
  • रिमोट टेकओवर के लिए पूरी तरह से हथियारबद्ध, व्यापक रूप से अपनाए गए शोषण स्क्रिप्ट इस सारांश के अनुसार आधिकारिक शोषण रिपॉजिटरी में व्यापक रूप से पुष्टि नहीं हुई हैं — लेकिन कम जटिलता और बिना प्रमाणीकरण पहुंच निर्धारित हमलावरों के लिए शोषण को तुच्छ बनाती है।

डिटेक्शन और खोजने के लिए संकेतक 🔎

प्रकारक्या देखना है
नेटवर्कबाहरी IP से Configurator Runtime UI एंडपॉइंट पर अप्रत्याशित बिना प्रमाणीकरण HTTP अनुरोध
सर्वर लॉगपूर्व प्रमाणीकरण टोकन के बिना कॉन्फ़िगरेशन पेज या कॉन्फ़िगरेशन डेटा के बड़े डंप लौटाने वाले अनुरोध
स्कैनिंग साक्ष्यस्वचालित स्कैनर के विशिष्ट दोहराए गए प्रोबिंग पैटर्न (UI पेजों के लिए अनुक्रमिक अनुरोध, समान उपयोगकर्ता एजेंट, तेज़ स्कैनिंग)
स्कैनर आउटपुटNuclei / अन्य डिटेक्शन टूल परिणाम जो EBS Configurator UI प्रतिक्रियाओं की उपस्थिति को ध्वजांकित करते हैं

शमन और उपचार (कार्रवाई योग्य) 🛠️

तत्काल (उच्चतम प्राथमिकता)

  1. विक्रेता पैच लागू करें प्रभावित EBS इंस्टॉलेशन पर CVE-2025-61884 के लिए जितनी जल्दी हो सके। पैचिंग निश्चित उपचार है।

यदि आप तुरंत पैच नहीं कर सकते 2. नेटवर्क एक्सेस ब्लॉक करें अविश्वसनीय नेटवर्क से Oracle Configurator Runtime UI तक — फ़ायरवॉल, ACL, या नेटवर्क सेगमेंटेशन का उपयोग करके विश्वसनीय एडमिन IP या केवल VPN तक पहुंच प्रतिबंधित करें। 3. एंडपॉइंट को WAF के पीछे रखें और Configurator UI पथों पर संदिग्ध बिना प्रमाणीकरण अनुरोधों को छोड़ने या चुनौती देने के लिए नियम जोड़ें। 4. Runtime UI अक्षम करें यदि आपके वातावरण में इसकी आवश्यकता नहीं है, या जहां संभव हो Configurator घटक को हटाएं/अनइंस्टॉल करें।

निगरानी और सत्यापन 5. स्कैन करें अपने परिधि और DMZ को अद्यतन डिटेक्शन टेम्पलेट के साथ उजागर एंडपॉइंट की पहचान करने के लिए। 6. लॉगिंग और अलर्टिंग बढ़ाएं EBS वेब एंडपॉइंट पर; पिछले बिना प्रमाणीकरण एक्सेस और बड़े डेटा प्रतिक्रियाओं की खोज करें। 7. पैचिंग के बाद पुनः स्कैन करें उपचार को मान्य करने के लिए और कमजोर विंडो में गतिविधि के लिए लॉग की समीक्षा करें।

घटना के बाद की सावधानियां 8. किसी भी क्रेडेंशियल या रहस्य को घुमाएं जो उजागर कॉन्फ़िगरेशन आइटम में संग्रहीत हो सकते हैं, अत्यधिक सावधानी के रूप में। 9. निष्कर्ष दस्तावेज करें और अपनी घटना प्रतिक्रिया प्लेबुक का पालन करें यदि कोई डेटा एक्सपोज़र पुष्टि होती है।


त्वरित प्लेबुक (एक-पृष्ठ चेकलिस्ट) ✅

  • प्रभावित होस्ट पर CVE-2025-61884 के लिए विक्रेता पैच लागू करें
  • अविश्वसनीय नेटवर्क से Configurator Runtime UI तक HTTP एक्सेस तुरंत ब्लॉक करें
  • UI एंडपॉइंट के लिए WAF/ACL/VPN सुरक्षा तैनात करें
  • सार्वजनिक IP और आंतरिक नेटवर्क में अद्यतन स्वचालित स्कैन चलाएं
  • बिना प्रमाणीकरण डेटा प्रतिक्रियाओं के लिए लॉग की समीक्षा करें; संदिग्ध होने पर एस्केलेट करें
  • पैचिंग के बाद, पुनः स्कैन करें और पुष्टि करें कि कोई उजागर एंडपॉइंट शेष नहीं है
  • सावधानी के रूप में उजागर कॉन्फ़िग में रहस्य घुमाएं
  • हितधारकों को सूचित करें और एक्सपोज़र की पुष्टि होने पर संचार तैयार करें

जोखिम मूल्यांकन — व्यावसायिक प्रभाव ⚖️

  • Oracle E-Business Suite आमतौर पर संवेदनशील व्यावसायिक और वित्तीय कॉन्फ़िगरेशन संग्रहीत या उजागर करता है। अनधिकृत प्रकटीकरण व्यावसायिक तर्क, कॉन्फ़िगरेशन को प्रकट कर सकता है जो पार्श्व गति को सक्षम करता है, या डेटा जो धोखाधड़ी या औद्योगिक जासूसी में सहायता करता है। चूंकि वेक्टर को कोई क्रेडेंशियल आवश्यक नहीं है, हमलावरों द्वारा खोज की संभावना अधिक है — इंटरनेट-सुलभ उदाहरणों को महत्वपूर्ण मानें।

आप कौन सा चाहेंगे? ✨

टूल डाउनलोड करें