
CVE再現: cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 クリティカル
CVE-2025-61882 は、Oracle E-Business Suite (EBS) における認証不要のリモートコード実行脆弱性であり、Concurrent Processing および BI Publisher コンポーネントに影響します。この欠陥により、認証されていない攻撃者が HTTP を介したネットワークアクセスによって対象システムを完全に侵害することが可能です。本脆弱性は、Clop ランサムウェアグループなどによって実際に悪用されており、2025年10月に CISA の既知の悪用脆弱性カタログ (KEV) に追加されました。
本脆弱性は、Oracle EBS が Concurrent Processing / BI Publisher サブシステム内で信頼できないデータのデシリアライズを処理する方法に起因します。公開されたエンドポイントに細工されたシリアライズオブジェクトペイロードを送信することで、攻撃者は Oracle EBS アプリケーションサーバー上で任意のコード実行を達成できます。認証は不要で、攻撃の複雑性は低いです。
python exploit.py --target https://target.example.com:8001 --command "whoami"