
Oracle Identity Manager 远程代码执行漏洞CVE-2025-61757
🔥 Contexto da Vulnerabilidade Recentemente, foi descoberta uma grave vulnerabilidade de execução remota de código no Oracle Identity Manager (CVE-2025-61757). A vulnerabilidade é causada pelo tratamento inadequado da URI de requisição pelo SecurityFilter. Atacantes podem contornar a autenticação adicionando o parâmetro ;.wadl e, em seguida, usar scripts Groovy para executar código arbitrário durante a compilação do processador, obtendo assim acesso ao servidor.
Impacto da Vulnerabilidade:
Pontuação CVSS 3.1: 9.8 (Crítico)
Alcance: Milhares de servidores globalmente
Dificuldade de Exploração: Baixa
Gravidade: Muito Alta
🛡️ Introdução à Ferramenta Para lidar com esta ameaça de segurança urgente, foi desenvolvida uma ferramenta de varredura automatizada dedicada à detecção da vulnerabilidade CVE-2025-61757. Esta ferramenta é eficiente, precisa e fácil de usar, ajudando as empresas a identificar e corrigir rapidamente os riscos de segurança.
Funcionalidades Principais
Verificação de RCE: Executa scripts Groovy para validar injeção de comandos
Identificação de Alvo: Identifica automaticamente sistemas Oracle Identity Manager
Timeout Inteligente: Tempo limite configurável para se adaptar a diferentes ambientes de rede
Reutilização de Conexões: Otimiza a eficiência das requisições, aumentando a velocidade da varredura
Geração de Relatórios Detalhados: Salva automaticamente a lista de vulnerabilidades e o relatório de varredura
Exibição de Progresso em Tempo Real: Visualização intuitiva do progresso da varredura e estatísticas de resultados
Deduplicação de Resultados: Filtra automaticamente alvos duplicados
Configuração Flexível: Suporta personalização do número de threads e tempo limite
🚀 Início Rápido Requisitos de Ambiente Python 3.6+
Biblioteca requests
Instalação e Uso bash
pip install requests
git clone https://github.com/jinxia-security/oracle-scanner.git cd oracle-scanner
python oracle_scanner.py -u https://target.com:7001
python oracle_scanner.py -f targets.txt -t 20 -v
python oracle_scanner.py -f enterprise_targets.txt -T 15 Exemplos de Uso Varredura Básica bash python oracle_scanner.py -f targets.txt https://example.com/basic-scan.png
Modo Detalhado bash python oracle_scanner.py -f targets.txt -v -t 15 Exibe o processo de detecção detalhado e informações de depuração
Varredura Empresarial bash python oracle_scanner.py -f enterprise_targets.txt -t 30 -T 10 Adequado para ambientes de rede de grandes empresas
📊 Explicação da Saída Cores Indicativas 🔴 Vermelho: Vulnerabilidade RCE encontrada (risco crítico)
🟡 Amarelo: Vulnerabilidade de bypass de autenticação encontrada (risco alto)
🔵 Azul: Alvo detectado, mas sem vulnerabilidade (risco baixo)
🟢 Verde: Saída de informações normais
📁 Total de alvos: 150 🔴 Vulnerabilidades RCE: 3 🟡 Bypass de autenticação: 12 🔵 Alvos detectados: 45 ⚫ Não encontrados: 80 ❌ Erros/Timeouts: 10 ⏱️ Tempo de varredura: 125.36 segundos