
Критическая уязвимость удалённого выполнения кода (RCE) до аутентификации в Oracle E-Business Suite (версии 12.2.3 - 12.2.14) позволяет злоумышленникам получить полный контроль над уязвимыми серверами с помощью вредоносных HTTP-запросов — в настоящее время активно эксплуатируется в дикой природе.
CVE-2025-61882 — это критическая RCE-уязвимость без предварительной аутентификации в Oracle E-Business Suite (EBS), активно эксплуатируемая в кампаниях вымогательства и кражи данных. Затронутые версии: 12.2.3 → 12.2.14. Oracle опубликовал экстренное уведомление с IOC (IP-адреса, команда shell-stager, SHA-256 хэши). Немедленно установите патч или закройте доступ к скомпрометированным системам, проведите охоту с помощью предоставленных детектов и используйте безопасный Python-скрипт ниже для сканирования журналов. Не запускайте публичные PoC на производстве — тестируйте только в изолированной лаборатории с авторизацией. 🛑🗿
Oracle EBS обеспечивает выполнение критически важных бизнес-функций (ERP, расчёт заработной платы, финансы, HR). RCE без предварительной аутентификации в веб-ориентированном экземпляре EBS позволяет атакующему выполнять произвольные команды на сервере приложений, потенциально получать доступ к конфиденциальным данным, размещать веб-шеллы и выгружать файлы. Эта уязвимость была использована в реальных атаках и связана с кампаниями вымогательства — это реальный инцидент для бизнеса, а не теоретический CVE. 🔥
/OA_HTML/ и связанные конечные точкиUiServlet и /OA_HTML/ для запуска RCE./bin/bash -i >& /dev/tcp/...).Oracle отмечает, что эти IOC представляют наблюдаемую активность в рамках инцидентов (не ограничиваясь CVE-2025-61882). Любое положительное совпадение рассматривать как приоритетное.
IP-адреса
200.107.207.26 — потенциальная GET/POST активность185.181.60.11 — потенциальная GET/POST активностьПаттерн shell stager
sh -c /bin/bash -i >& /dev/tcp// 0>&1 — наблюдаемый стиль исходящей обратной оболочки TCPSHA-256 хэши (артефакты эксплойта / PoC)
76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d
(oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121
(.../exp.py)6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b
(.../server.py)Затронутые версии (повтор для акцента)
TL;DR Репозиторий GitHub содержит пассивные артефакты обнаружения для CVE-2025-61882 (предварительная аутентификация RCE в Oracle E-Business Suite). Используйте их для охоты, триажа и сдерживания — не для эксплуатации. 🛑🗿
Краткое описание Description.md (мини-README) уже добавлено в папку detections/ — проверьте этот файл для полного описания и TL;DR. Этот верхнеуровневый README лишь резюмирует набор детектов и их использование, чтобы вы могли быстро приступить к работе.
detections/splunk/
oracle_cve61882_ioc_traffic.spl — Обнаружение трафика к/от IOC IP-адресов, предоставленных Oracle.oracle_cve61882_uiservlet_post.spl — Обнаружение подозрительных POST-запросов к UiServlet / /OA_HTML/ с внешних IP-адресов.oracle_cve61882_reverse_shell.spl — Обнаружение создания процессов в стиле обратной оболочки в журналах конечных точек.detections/elastic/
oracle_cve61882_uiservlet_post.kql — KQL для POST-запросов к UiServlet/OA_HTML.oracle_cve61882_filehash_detection.kql — KQL для сопоставления вредоносных SHA-256 хэшей, предоставленных Oracle.detections/scripts/
ebs_safe_hunt.py — Безопасный автономный Python-парсер журналов (без сетевых вызовов, без выполнения эксплойтов). Запускайте на копиях ваших журналов доступа.detections/Description.md
Просмотрите detections/Description.md для контекста и IOC. ✅
Загрузите Splunk .spl запросы в вашу среду Splunk (или импортируйте их в сохранённые поиски / оповещения).
Вставьте KQL-запросы в правила обнаружения Kibana / Elastic.
Скопируйте ebs_safe_hunt.py на хост, который имеет только доступ на чтение к архивированным или отредактированным журналам, затем запустите:
python3 ebs_safe_hunt.py /path/to/access.log
Просмотрите отмеченные выходные данные malicious_ips, servlet_posts, shell_stager и malicious_hash и эскалируйте по мере необходимости. 🕵️♂️
Принцип: комбинируйте раскрытие версий или попадания в UI с высокодостоверными индикаторами (вредоносные IP-адреса, POST к UiServlet/OA_HTML, строки процессов обратной оболочки, совпадения хэшей файлов, крупные исходящие загрузки).
Примеры Splunk Обнаружение трафика к IOC Oracle:
index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count
Обнаружение POST-запросов к UiServlet/OA_HTML с внешних IP-адресов:
index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip) // настройте под ваши внутренние диапазоны
| stats count by clientip, uri, useragent, _time
| sort - count
Обнаружение создания процессов обратной оболочки (EDR):
index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process
Примеры Elastic / KQL Подозрительный POST к UiServlet: