Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2025-61882-oracle_ebs_rce_reproduction — CVE再現: cve-2025-61882-oracle_ebs_rce_reproduction | Kitploit
ツール/GitHubGitHub/razureink/cve-2025-61882-oracle_ebs_rce_reproduction
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubrazureink/cve-2025-61882-oracle_ebs_rce_reproduction

cve-2025-61882-oracle_ebs_rce_reproduction

CVE再現: cve-2025-61882-oracle_ebs_rce_reproduction

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
29日前未レビュー

CVE-2025-61882 — Oracle E-Business Suite の認証不要リモートコード実行

CVSS 9.8 クリティカル

概要

CVE-2025-61882 は、Oracle E-Business Suite (EBS) における認証不要のリモートコード実行脆弱性であり、Concurrent Processing および BI Publisher コンポーネントに影響します。この欠陥により、認証されていない攻撃者が HTTP を介したネットワークアクセスによって対象システムを完全に侵害することが可能です。本脆弱性は、Clop ランサムウェアグループなどによって実際に悪用されており、2025年10月に CISA の既知の悪用脆弱性カタログ (KEV) に追加されました。

技術的詳細

本脆弱性は、Oracle EBS が Concurrent Processing / BI Publisher サブシステム内で信頼できないデータのデシリアライズを処理する方法に起因します。公開されたエンドポイントに細工されたシリアライズオブジェクトペイロードを送信することで、攻撃者は Oracle EBS アプリケーションサーバー上で任意のコード実行を達成できます。認証は不要で、攻撃の複雑性は低いです。

影響を受けるバージョン

  • Oracle E-Business Suite 12.2.3 から 12.2.14
  • Concurrent Processing および BI Publisher の両コンポーネントが影響を受けます

再現手順

  1. BI Publisher または Concurrent Processing が公開されている Oracle EBS 12.2.3~12.2.14 を実行しているターゲットを特定します。
  2. 該当の HTTP(s) ポートを介してターゲットに到達可能であることを確認します。
  3. 提供されたエクスプロイトスクリプトを使用して、脆弱なエンドポイントに細工されたペイロードを送信します。
  4. 応答またはアウトオブバンドコールバックを介してコマンド実行を確認します。

PoC

root@kitploit:~
python exploit.py --target https://target.example.com:8001 --command "whoami"

緩和策

  • 2025年10月にリリースされた Oracle Critical Patch Update (CPU) を適用してください。
  • Oracle EBS アプリケーションティアへのネットワークアクセスを制限してください。
  • 異常なデシリアライズの試行を監視してください。
  • 既知の悪意のあるシリアライズペイロードパターンをブロックする WAF ルールを展開してください。

参照

  • https://nvd.nist.gov/vuln/detail/CVE-2025-61882
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Oracle Critical Patch Update 勧告 (2025年10月)
ツールをダウンロード