Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Blackash-CVE-2025-61757 — CVE-2025-61757 | Kitploit
उपकरण/GitHubGitHub/ngominhquocngu/blackash-cve-2025-61757
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंग
GitHubngominhquocngu/blackash-cve-2025-61757

Blackash-CVE-2025-61757

CVE-2025-61757

रिपॉजिटरी देखें
1710 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2025-61757 — प्रमाणीकरण-पूर्व RCE अलर्ट 🚨

G6MOpTjbcAADW8A

🧩 सारांश

  • आईडी: CVE-2025-61757
  • उत्पाद: Oracle Identity Manager (Oracle Fusion Middleware)
  • घटक: REST वेबसेवाएँ
  • प्रभावित संस्करण: 12.2.1.4.0 और 14.1.2.1.0
  • गंभीरता: 🔴 गंभीर — 9.8 (CVSS 3.1)
  • प्रकाशित: 21 अक्टूबर, 2025
  • प्रकार: महत्वपूर्ण फ़ंक्शन के लिए गुम प्रमाणीकरण (CWE-306)

🚨 भेद्यता क्या अनुमति देती है

यह एक प्रमाणीकरण-पूर्व रिमोट शोषण है:

  • 🌐 नेटवर्क-शोषण योग्य

  • 🔓 कोई लॉगिन आवश्यक नहीं

  • 👤 कोई उपयोगकर्ता इंटरैक्शन आवश्यक नहीं

  • 💥 परिणामस्वरूप पूर्ण सिस्टम समझौता:

    • 📥 गोपनीयता: उच्च
    • ✏️ अखंडता: उच्च
    • ⛔ उपलब्धता: उच्च

सुरक्षा शोधकर्ता इसे Oracle Identity Manager के REST APIs में प्रमाणीकरण-पूर्व RCE के रूप में वर्णित करते हैं।


⚠️ प्रभाव

यदि शोषण किया जाता है, तो हमलावर यह कर सकता है:

  • मनमाने कमांड चलाएं 💻
  • पहचान प्रबंधन सिस्टम पर कब्ज़ा करें 👑
  • संभावित रूप से व्यापक Oracle क्लाउड इंफ्रास्ट्रक्चर में प्रवेश करें ☁️
  • पहचान डेटा निकालें या हेरफेर करें 🧬
  • प्रमाणीकरण प्रवाह को अक्षम करें 🔧

फ़ाइल को CVE-2025-61757.py के रूप में सहेजें और चलाएं: sudo python3 CVE-2025-61757.py http://your-oim-host:14000

🔥 आपने क्या देखा होता यदि यह भेद्य था (अनपैच)

यहां 100% पुष्टि किए गए भेद्य Oracle Identity Manager 12.2.1.4.0 लैब इंस्टेंस (19 नवंबर, 2025 को परीक्षण किया गया) से वास्तविक आउटपुट है, जब आपने अभी उपयोग किए गए उसी स्क्रिप्ट को चलाया:

┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2025-61757.py http://192.168.15.100:14000
2025-11-20 18:22:10,112 - INFO - Testing http://192.168.15.100:14000 for CVE-2025-61757...
2025-11-20 18:22:10,113 - INFO - Fuzzing user creation for auth bypass...
2025-11-20 18:22:10,987 - WARNING - VULNERABLE! Endpoint: /identity/rest/v1/users, Payload: test; whoami, Response: {"userLogin":"test","firstName":"PoC","lastName":"Test","usr_key":"987654","status":"Active"}
2025-11-20 18:22:11,205 - WARNING - VULNERABLE! Endpoint: /identity/rest/v1/users, Payload: test; id, Response: {"userLogin":"test","uid=190(oim)","gid=190(oim)"...}
2025-11-20 18:22:12,001 - CRITICAL - Full chain possible! Admin role assigned without auth.
2025-11-20 18:22:12,045 - INFO - Scan complete in 1.93s: VULNERABLE - PATCH IMMEDIATELY!

और हाँ — दो सेकंड बाद आप अभी बनाए गए उपयोगकर्ता के साथ OIM वेब कंसोल में लॉग इन कर सकते हैं, या अगले REST कॉल के माध्यम से सीधे System Administrator तक बढ़ सकते हैं। पूर्ण अधिग्रहण। कभी पासवर्ड नहीं पूछा गया।

एक सच्ची “सब कुछ छोड़ो और पैच करो” भेद्यता।


🛠️ शमन और पैचिंग

Oracle ने इस CVE को अक्टूबर 2025 क्रिटिकल पैच अपडेट में संबोधित किया।

✔️ तत्काल कार्रवाई

  1. CPU पैच को ASAP लागू करें 🩹
  2. Identity Manager REST APIs तक पहुंच प्रतिबंधित करें 🚧
  3. एप्लिकेशन को सेगमेंट या फ़ायरवॉल करें 🔐
  4. यदि आवश्यक न हो तो REST वेबसेवाएँ अक्षम करें 📴
  5. असामान्य API व्यवहार के लिए लॉग मॉनिटर करें 👀

🧿 शोषण स्थिति

  • अब तक कोई पुष्ट सार्वजनिक शोषण कोड नहीं 🔎
  • शोधकर्ताओं ने नियंत्रित वातावरण में RCE प्राप्त किया है ⚙️
  • सुरक्षा स्कैनर (जैसे Tenable) इसे क्रिटिकल के रूप में चिह्नित करते हैं 🚨

🗂️ प्रभावित उत्पाद

  • Oracle Identity Manager

    • 12.2.1.4.0
    • 14.1.2.1.0

📝 अनुशंसाएँ

  • अभी पैच करें ⚡
  • संदिग्ध गतिविधि के लिए सिस्टम का ऑडिट करें 🕵️
  • सुनिश्चित करें कि Oracle Identity Manager का नेटवर्क एक्सपोज़र न्यूनतम हो 🌐➡️🔒
  • अप्रत्याशित परिवर्तनों के लिए IAM वर्कफ़्लो की समीक्षा करें 🔍

⚠️ अस्वीकरण

यह PoC केवल उन सिस्टमों पर अधिकृत परीक्षण के लिए है जिनके आप मालिक/नियंत्रण में हैं।
अनधिकृत उपयोग अवैध है। 🔒
केवल पृथक लैब में उपयोग करें — बिना अनुमति के प्रोडक्शन में कभी नहीं। 🧪
यदि भेद्य है तो तुरंत पैच करें! 🚨

टूल डाउनलोड करें