Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit — Una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione in Oracle E-Business Suite (versioni 12.2.3 - 12.2.14) consente agli attaccanti di ottenere il pieno controllo dei server vulnerabili tramite richieste HTTP dannose - ora attivamente sfruttata in natura. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit
Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubadityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit

CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit

Una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione in Oracle E-Business Suite (versioni 12.2.3 - 12.2.14) consente agli attaccanti di ottenere il pieno controllo dei server vulnerabili tramite richieste HTTP dannose - ora attivamente sfruttata in natura.

Vedi Repository
12711 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-61882 - Exploit RCE Pre-Auth Oracle E-Business Suite

Una vulnerabilità critica di Remote Code Execution (RCE) pre-autenticazione in Oracle E-Business Suite (versioni 12.2.3–12.2.14) consente agli attaccanti di ottenere il pieno controllo dei server vulnerabili tramite richieste HTTP malevole — ora attivamente sfruttata in natura.


TL;DR

CVE-2025-61882 è una RCE critica, pre-auth in Oracle E-Business Suite (EBS) attivamente sfruttata in campagne di estorsione/furto di dati. Versioni interessate: 12.2.3 → 12.2.14. Oracle ha pubblicato un advisory d'emergenza con IOC (IP, comando shell-stager, SHA-256). Applica la patch oppure scherma immediatamente i sistemi esposti, caccia con le rilevazioni fornite e usa il sicuro script Python qui sotto per scansionare i log. Non eseguire PoC pubblici in produzione — testa solo in un laboratorio isolato con autorizzazione. 🛑🗿

Cover



Perché è importante

Oracle EBS gestisce funzioni aziendali critiche (ERP, buste paga, finanza, HR). Una RCE pre-auth in un'istanza EBS esposta al web consente a un attaccante di eseguire comandi arbitrari sul server applicativo, potenzialmente accedere a dati sensibili, installare webshell ed esfiltrare file. Questa vulnerabilità è stata armata in natura e collegata a campagne di estorsione — è un vero incidente aziendale, non una CVE teorica. 🔥


Riepilogo tecnico (breve)

  • Tipo: Remote Code Execution (RCE) pre-autenticazione
  • Prodotto: Oracle E-Business Suite (EBS)
  • Versioni interessate: 12.2.3 → 12.2.14
  • Superficie d'attacco: Componenti esposti al web — UiServlet, flussi /OA_HTML/ ed endpoint correlati
  • CVSS (approssimativo): 9.8 — trattare come critico
  • Exploit: Richieste HTTP appositamente create che portano all'esecuzione di comandi sul server applicativo; osservati molteplici pattern di exploit in natura

Cronologia (sintetizzata)

  • Vulnerabilità scoperta e sfruttata nel 2025.
  • Oracle ha rilasciato un advisory d'emergenza e patch poco dopo le segnalazioni pubbliche di sfruttamento.
  • Molti vendor hanno pubblicato linee guida di rilevamento e IOC.
  • PoC pubblici in circolazione — maneggiare con estrema cautela. ⚠️

Comportamento osservato degli attaccanti (TTP)

  • Scansione delle UI EBS e divulgazione delle versioni.
  • Invio di POST/richieste appositamente create a UiServlet e /OA_HTML/ per innescare la RCE.
  • Distribuzione di stager/webshell e generazione di reverse shell (es., /bin/bash -i >& /dev/tcp/...).
  • Compressione ed esfiltrazione di file sensibili, seguita da richieste di estorsione e fuga di dati.
  • Uso di infrastruttura collegata a noti gruppi di estorsione.

IOC forniti da Oracle (usali subito)

Oracle segnala che questi IOC sono attività osservata in più incidenti (non limitati a CVE-2025-61882). Tratta qualsiasi corrispondenza positiva come priorità alta.

IP

  • 200.107.207.26 — Potenziale attività GET/POST
  • 185.181.60.11 — Potenziale attività GET/POST

Pattern shell stager

  • sh -c /bin/bash -i >& /dev/tcp// 0>&1 — comando osservato di reverse shell TCP in uscita

Hash SHA-256 (artefatti exploit / PoC)

  • 76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d (oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)
  • aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121 (.../exp.py)
  • 6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b (.../server.py)

Versioni interessate (ripetuto per enfasi)

  • Oracle E-Business Suite 12.2.3 — 12.2.14. 🔁

Regole di rilevamento e correlazione ad alta priorità (punti di partenza pratici)

TL;DR Il repository GitHub contiene artefatti di rilevamento passivo per CVE-2025-61882 (RCE pre-auth Oracle E-Business Suite). Usali per cacciare, fare triage e contenere — non per sfruttare. 🛑🗿

Una breve Description.md (mini-README) è già stata aggiunta nella cartella detections/ — controlla quel file per il writeup completo e il TL;DR. Questo README di primo livello riassume solo il pacchetto di rilevamento e l'uso, così puoi prendere ed eseguire rapidamente.

Cosa contiene questo pacchetto

  • detections/splunk/

    • oracle_cve61882_ioc_traffic.spl — Rileva traffico da/verso gli IP IOC forniti da Oracle.
    • oracle_cve61882_uiservlet_post.spl — Rileva POST sospetti a UiServlet / /OA_HTML/ da IP esterni.
    • oracle_cve61882_reverse_shell.spl — Rileva creazione di processi stile reverse shell nei log degli endpoint.
  • detections/elastic/

    • oracle_cve61882_uiservlet_post.kql — KQL per POST a UiServlet/OA_HTML.
    • oracle_cve61882_filehash_detection.kql — KQL per corrispondenza con gli SHA-256 malevoli forniti da Oracle.
  • detections/scripts/

    • ebs_safe_hunt.py — Parser di log Python sicuro e offline (nessuna chiamata di rete, nessuna esecuzione di exploit). Eseguilo su copie dei tuoi log di accesso.
  • detections/Description.md

    • Il mini writeup/TL;DR che hai aggiunto — contiene il contesto completo, gli IOC, le versioni interessate e le linee guida.

Avvio rapido

  1. Rivedi detections/Description.md per contesto e IOC. ✅

  2. Inserisci le query Splunk .spl nel tuo ambiente Splunk (oppure importale in ricerche salvate / alert).

  3. Incolla le query KQL nelle regole di rilevamento Kibana / Elastic.

  4. Copia ebs_safe_hunt.py su un host che ha solo accesso in lettura a log archiviati o oscurati, poi esegui:

    root@kitploit:~
    python3 ebs_safe_hunt.py /path/to/access.log
    

    Rivedi gli output segnalati malicious_ips, servlet_posts, shell_stager e malicious_hash ed escalada come necessario. 🕵️‍♂️

Sicurezza e regole di ingaggio

  • Questi artefatti sono solo strumenti di rilevamento passivo. Non eseguire PoC pubblici contro la produzione o sistemi che non possiedi/autorizzi. ⚠️
  • Se il rilevamento mostra compromissione confermata (corrispondenza hash file, evidenza di reverse shell o webshell), isola l'host e raccogli subito le prove forensi.

Approfondimento sugli script:

Principio: combina la divulgazione della versione o i hit sulla UI con indicatori ad alta confidenza (IP malevoli, POST a UiServlet/OA_HTML, stringhe di processo reverse shell, corrispondenze hash file, upload in uscita di grandi dimensioni).

Esempi Splunk Rileva traffico verso gli IOC Oracle:

root@kitploit:~
index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count

Rileva POST a UiServlet/OA_HTML da IP esterni:

root@kitploit:~
index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip)  // adjust for your internal ranges
| stats count by clientip, uri, useragent, _time
| sort - count

Rileva creazione di processi reverse shell (EDR):

root@kitploit:~
index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process

Esempi Elastic / KQL POST sospetto a UiServlet:

root@kitploit:~
http.request.method : "POST" and (http.request.uri : "*UiServlet*" or http.request.uri : "/OA_HTML/*") and not client.ip : ("10.0.0.0/8")

Rilevamento hash file:

root@kitploit:~
event.type: "file" and file.hash.sha256 : ("76b6d36e04e3...", "aa0d3859d66...", "6fd538e4a8e3...")

Sigma (idee di regole portabili)

  • Regola: POST a UiServlet//OA_HTML/ da IP esterni → priorità alta
  • Regola: Creazione di processo con /bin/bash -i >& /dev/tcp/ → critico
  • Regola: Corrispondenza hash file per i tre SHA-256 → compromissione confermata

Script di rilevamento sicuro (Python) — usalo sui log (niente exploit, niente chiamate di rete)

Questo script analizza i log di accesso web in formato combinato e segnala POST sospetti a UiServlet/OA_HTML, richieste dagli IP malevoli elencati da Oracle, pattern di shell stager e occorrenze degli hash SHA-256 forniti. Non esegue alcuna attività di rete né codice di exploit.

root@kitploit:~
#!/usr/bin/env python3
"""
ebs_safe_hunt.py — Safe log parser for CVE-2025-61882 indicators.

Usage:
    python3 ebs_safe_hunt.py /path/to/access.log

Notes:
 - Parses Apache/Nginx combined log lines.
 - Flags UiServlet/OA_HTML POSTs, malicious IPs from Oracle advisory,
   shell stager patterns, and observed SHA256 hashes.
 - Safe: no network / no exploit execution.
"""

import sys
import re
from collections import Counter, defaultdict

# Regex for common combined log format
LOG_PATTERN = re.compile(
    r'(?P<ip>\S+) \S+ \S+ \[(?P<time>.*?)\] "(?P<method>\S+) (?P<uri>\S+) \S+" (?P<status>\d{3}) (?P<size>\S+) "(?P<ref>[^"]*)" "(?P<ua>[^"]*)"'
)

# Oracle-provided IOCs
MALICIOUS_IPS = {"200.107.207.26", "185.181.60.11"}
MALICIOUS_HASHES = {
    "76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d",
    "aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121",
    "6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b",
}
SHELL_PATTERN = "/bin/bash -i"  # we search for this substring (reverse shell style)
SUSPICIOUS_PATHS = ["UiServlet", "/OA_HTML/"]

# Optional: list of suspicious user-agents often used by scanners
SUSPICIOUS_UAS = ["curl", "wget", "python-requests", "nikto", "sqlmap", "masscan", "Nmap"]

def analyze_log(path):
    ip_counts = Counter()
    uri_counts = Counter()
    ua_counts = Counter()
    suspicious = defaultdict(list)

    with open(path, "r", errors="replace") as fh:
        for line_no, line in enumerate(fh, 1):
            m = LOG_PATTERN.search(line)
            if not m:
                # Optionally, still check for hashes or shell pattern in unstructured lines
                if any(h in line for h in MALICIOUS_HASHES):
                    suspicious["malicious_hash_lines"].append((line_no, line.strip()))
                if SHELL_PATTERN in line or "/dev/tcp/" in line:
                    suspicious["shell_pattern_lines"].append((line_no, line.strip()))
                continue

            ip = m.group("ip")
            method = m.group("method")
            uri = m.group("uri")
            ua = m.group("ua")
            size = m.group("size")

            ip_counts[ip] += 1
            uri_counts[uri] += 1
            ua_counts[ua] += 1

            # 1) Malicious IPs (Oracle)
            if ip in MALICIOUS_IPS:
                suspicious["malicious_ips"].append((line_no, ip, method, uri, ua))

            # 2) POSTs to suspicious EBS paths
            if method.upper() == "POST" and any(p in uri for p in SUSPICIOUS_PATHS):
                suspicious["servlet_posts"].append((line_no, ip, uri, ua))

            # 3) Suspicious user agents (scanners)
            if any(k.lower() in ua.lower() for k in SUSPICIOUS_UAS):
                suspicious["suspicious_ua"].append((line_no, ip, uri, ua))

            # 4) Very large responses (possible exfil) — tune threshold for your environment
            try:
                if size != "-" and int(size) > 5_000_000:  # >5MB
                    suspicious["large_responses"].append((line_no, ip, uri, size))
            except ValueError:
                pass

            # 5) Shell stager pattern or /dev/tcp patterns in the line
            if SHELL_PATTERN in line or "/dev/tcp/" in line:
                suspicious["shell_stager"].append((line_no, ip, uri, line.strip()))

            # 6) Known malicious file hashes present in logs (if available)
            for h in MALICIOUS_HASHES:
                if h in line:
                    suspicious["malicious_hash"].append((line_no, ip, uri, h))

    return {
        "ip_counts": ip_counts,
        "uri_counts": uri_counts,
        "ua_counts": ua_counts,
        "suspicious": suspicious
    }

def pretty_report(r, top=10):
    print("\n=== EBS HUNT REPORT ===\n")
    print("Top source IPs:")
    for ip, c in r["ip_counts"].most_common(top):
        print(f"  {ip}: {c}")
    print("\nTop URIs:")
    for uri, c in r["uri_counts"].most_common(top):
        print(f"  {uri}: {c}")
    print("\nTop User-Agents:")
    for ua, c in r["ua_counts"].most_common(top):
        print(f"  {ua}: {c}")

    print("\nSuspicious findings:")
    if not r["suspicious"]:
        print("  None found.")
        return

    for k, items in r["suspicious"].items():
        print(f"\n-- {k} ({len(items)} matches) --")
        for item in items[:100]:
            print("  " + " | ".join(map(str, item)))

if __name__ == "__main__":
    if len(sys.argv) != 2:
        print("Usage: python3 ebs_safe_hunt.py /path/to/access.log")
        sys.exit(1)
    path = sys.argv[1]
    result = analyze_log(path)
    pretty_report(result)

Come usarlo: copia ebs_safe_hunt.py su un host che ha accesso in lettura a log archiviati o copiati. Esegui:

root@kitploit:~
python3 ebs_safe_hunt.py /path/to/access.log

Rivedi i risultati segnalati malicious_ips, servlet_posts, shell_stager e malicious_hash ed escalada come appropriato. 🕵️‍♂️


Checklist immediata di mitigazione e contenimento (pratica)

  • Patch: Applica la patch d'emergenza di Oracle secondo l'advisory per qualsiasi installazione EBS 12.2.3–12.2.14. Segui l'ordine dei prerequisiti CPU. ✅
  • Se non puoi patchare subito: blocca l'accesso pubblico alla UI EBS (firewall, WAF, limita a VPN/IP fidati). 🔒
  • Blocca gli IOC al perimetro: blocca 200.107.207.26 e 185.181.60.11 e qualsiasi altro IP/dominio IOC fornito dal vendor.
  • Caccia: esegui le ricerche Splunk/Elastic di cui sopra e il sicuro script Python su tutti i log.
  • EDR/AV: cerca i tre hash SHA-256 e artefatti webshell; isola gli host se trovati.
  • Forensics: acquisisci immagini di memoria e disco per gli host sospetti; preserva i log.
  • Credenziali: ruota le credenziali di servizio/admin dopo il contenimento.
  • Legale/comunicazioni: prepara la notifica di incidente se sono stati esfiltrati dati regolamentati.

Brief per la leadership (una pagina — copia/incolla)

Oggetto: Critico: CVE-2025-61882 — Oracle E-Business Suite — Azione immediata richiesta

Cosa: RCE critica pre-auth (CVE-2025-61882) in Oracle EBS (12.2.3–12.2.14). Sfruttata in campagne di furto dati/estorsione.

Richieste immediate (prossime 24 ore):

  • Conferma se esistono istanze EBS 12.2.3–12.2.14.
  • Se sì: applica subito la patch d'emergenza di Oracle oppure blocca l'accesso esterno a quelle istanze.
  • Blocca gli IOC Oracle e integra i feed dei vendor nel rilevamento SOC.
  • SOC: esegui le cacce prioritarie (POST a UiServlet/OA_HTML, IP malevoli, pattern reverse shell, corrispondenze hash file).
  • Se qualsiasi IOC corrisponde: isola l'host, raccogli le prove forensi, notifica il legale.

Rischio: Alto — potenziale compromissione completa del server applicativo, esfiltrazione dati, esposizione normativa. In sintesi: patch o scherma ora. — 🗿


Note finali e avvertenze

  • Esistono PoC pubblici e sono armabili. Non eseguirli su produzione o sistemi di terze parti senza autorizzazione scritta. Usa solo laboratori isolati. ⚠️
  • Gli IOC di Oracle rappresentano attività osservata in più incidenti — alcuni indicatori potrebbero riferirsi ad attacchi correlati. Indaga i hit con contesto, ma escalada qualsiasi corrispondenza positiva.
  • La divulgazione della versione è rumorosa — correla sempre l'evidenza della versione con indicatori di exploit ad alta confidenza prima di concludere una compromissione. 📌

Nota di commiato

Hai tutto ciò che ti serve: la panoramica, gli IOC direttamente da Oracle, cacce pratiche e uno script sicuro per avviare il triage. Patcha o scherma i tuoi box EBS, lancia le cacce IOC attraverso il tuo SOC e isola qualsiasi cosa sembri sospetta. Resta vigile, patch in fretta e fai lavorare i muscoli dell'incident response. 🗿🔥


Scarica lo strumento