
CVE पुनरुत्पादन: cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 क्रिटिकल
CVE-2025-61882 Oracle E-Business Suite (EBS) में एक बिना प्रमाणीकरण के रिमोट कोड निष्पादन भेद्यता है, जो Concurrent Processing और BI Publisher घटकों को प्रभावित करती है। यह दोष किसी बिना प्रमाणीकरण वाले हमलावर को HTTP के माध्यम से नेटवर्क एक्सेस के साथ लक्ष्य प्रणाली से पूरी तरह समझौता करने की अनुमति देता है। इसका शोषण Clop रैनसमवेयर समूह सहित अन्य द्वारा वास्तविक दुनिया में किया गया है, और इसे अक्टूबर 2025 में CISA Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा गया था।
यह भेद्यता उस तरीके में निहित है जिसमें Oracle EBS Concurrent Processing / BI Publisher सबसिस्टम के भीतर अविश्वसनीय डेटा के deserialization को संभालता है। उजागर एंडपॉइंट्स पर एक क्राफ्टेड serialized ऑब्जेक्ट पेलोड भेजकर, एक हमलावर Oracle EBS एप्लिकेशन सर्वर पर मनमाना कोड निष्पादन प्राप्त कर सकता है। किसी प्रमाणीकरण की आवश्यकता नहीं है, और हमले की जटिलता कम है।
python exploit.py --target https://target.example.com:8001 --command "whoami"