
Oracle Identity Manager 远程代码执行漏洞CVE-2025-61757
🔥 Contesto della vulnerabilità
Recentemente, Oracle Identity Manager ha esposto una grave vulnerabilità di esecuzione remota di codice (CVE-2025-61757). A causa di una gestione impropria dell'URI della richiesta da parte di SecurityFilter, un attaccante può aggirare l'autenticazione aggiungendo il parametro ;.wadl e quindi utilizzare script Groovy per eseguire codice arbitrario durante la compilazione dell'handler, ottenendo infine i permessi del server.
Impatto della vulnerabilità:
🛡️ Presentazione dello strumento
Per affrontare questa urgente minaccia alla sicurezza, è stato sviluppato uno strumento di scansione automatizzata specifico per il rilevamento della vulnerabilità CVE-2025-61757. Questo strumento si caratterizza per efficienza, precisione e facilità d'uso, e aiuta le aziende a individuare e correggere rapidamente i rischi per la sicurezza.
Funzionalità principali
Rilevamento intelligente delle vulnerabilità Rilevamento del bypass dell'autenticazione: identifica con precisione la vulnerabilità di bypass tramite il parametro ;.wadl
Verifica della vulnerabilità RCE: verifica l'iniezione di comandi tramite l'esecuzione di script Groovy
Identificazione del target: riconosce automaticamente i sistemi Oracle Identity Manager
Scansione batch efficiente Supporto multithreading: supporta fino a 50 thread concorrenti per scansionare rapidamente un gran numero di target
Timeout intelligente: tempo di timeout configurabile per adattarsi a diversi ambienti di rete
Riutilizzo delle connessioni: ottimizza l'efficienza delle richieste e aumenta la velocità di scansione
Report professionali Output colorato sul terminale: tre colori (rosso, giallo, blu) per distinguere i livelli di vulnerabilità
Generazione di report dettagliati: salva automaticamente l'elenco delle vulnerabilità e i report di scansione
Avanzamento in tempo reale: visualizza in modo intuitivo lo stato di avanzamento e le statistiche dei risultati
Funzionalità enterprise Tolleranza agli errori: gestisce automaticamente eccezioni di rete e timeout
Deduplicazione dei risultati: filtra automaticamente i target duplicati
Configurazione flessibile: supporta la personalizzazione del numero di thread e del tempo di timeout
🚀 Guida rapida
Requisiti di sistema
Installazione e utilizzo
# 安装依赖
pip install requests
# 下载工具
git clone https://github.com/jinxia-security/oracle-scanner.git
cd oracle-scanner
# 单目标扫描
python oracle_scanner.py -u https://target.com:7001
# 批量扫描
python oracle_scanner.py -f targets.txt -t 20 -v
# 生成详细报告
python oracle_scanner.py -f enterprise_targets.txt -T 15
Esempi di utilizzo
Scansione di base
python oracle_scanner.py -f targets.txt
https://example.com/basic-scan.png
Modalità dettagliata
python oracle_scanner.py -f targets.txt -v -t 15
Mostra il processo di rilevamento dettagliato e le informazioni di debug.
Scansione enterprise
python oracle_scanner.py -f enterprise_targets.txt -t 30 -T 10
Adatta per ambienti di rete aziendali di grandi dimensioni.
📊 Spiegazione dell'output
Legenda colori
Esempio di report
📋 扫描报告
==================================================
📁 总目标数: 150
🔴 RCE漏洞: 3
🟡 认证绕过: 12
🔵 检测到目标: 45
⚫ 未找到: 80
❌ 错误/超时: 10
⏱️ 扫描耗时: 125.36秒