Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit — Критическая уязвимость удалённого выполнения кода (RCE) до аутентификации в Oracle E-Business Suite (версии 12.2.3 - 12.2.14) позволяет злоумышленникам получить полный контроль над уязвимыми серверами с помощью вредоносных HTTP-запросов — в настоящее время активно эксплуатируется в дикой природе. | Kitploit
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit
Анализ уязвимостейЭксплуатацияФорензикаВеб-безопасностьРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubadityabhatt3010/cve-2025-61882-oracle-e-business-suite-pre-auth-rce-exploit

CVE-2025-61882-Oracle-E-Business-Suite-Pre-Auth-RCE-Exploit

Репозиторий
122411 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Критическая уязвимость удалённого выполнения кода (RCE) до аутентификации в Oracle E-Business Suite (версии 12.2.3 - 12.2.14) позволяет злоумышленникам получить полный контроль над уязвимыми серверами с помощью вредоносных HTTP-запросов — в настоящее время активно эксплуатируется в дикой природе.

Поделиться

CVE-2025-61882 — Эксплойт предварительной аутентификации RCE в Oracle E-Business Suite

Критическая уязвимость удалённого выполнения кода (RCE) без предварительной аутентификации в Oracle E-Business Suite (версии 12.2.3–12.2.14) позволяет злоумышленникам получить полный контроль над уязвимыми серверами с помощью вредоносных HTTP-запросов — в настоящее время активно эксплуатируется в дикой природе.


TL;DR

CVE-2025-61882 — это критическая RCE-уязвимость без предварительной аутентификации в Oracle E-Business Suite (EBS), активно эксплуатируемая в кампаниях вымогательства и кражи данных. Затронутые версии: 12.2.3 → 12.2.14. Oracle опубликовал экстренное уведомление с IOC (IP-адреса, команда shell-stager, SHA-256 хэши). Немедленно установите патч или закройте доступ к скомпрометированным системам, проведите охоту с помощью предоставленных детектов и используйте безопасный Python-скрипт ниже для сканирования журналов. Не запускайте публичные PoC на производстве — тестируйте только в изолированной лаборатории с авторизацией. 🛑🗿

Cover


Почему это важно

Oracle EBS обеспечивает выполнение критически важных бизнес-функций (ERP, расчёт заработной платы, финансы, HR). RCE без предварительной аутентификации в веб-ориентированном экземпляре EBS позволяет атакующему выполнять произвольные команды на сервере приложений, потенциально получать доступ к конфиденциальным данным, размещать веб-шеллы и выгружать файлы. Эта уязвимость была использована в реальных атаках и связана с кампаниями вымогательства — это реальный инцидент для бизнеса, а не теоретический CVE. 🔥


Техническая сводка (кратко)

  • Тип: Удалённое выполнение кода (RCE) без предварительной аутентификации
  • Продукт: Oracle E-Business Suite (EBS)
  • Затронутые версии: 12.2.3 → 12.2.14
  • Вектор атаки: Веб-компоненты — UiServlet, потоки /OA_HTML/ и связанные конечные точки
  • CVSS (приблизительно): 9.8 — рассматривать как критический
  • Эксплойт: Специально сформированные HTTP-запросы, приводящие к выполнению команд на сервере приложений; в дикой природе наблюдаются множественные паттерны эксплуатации

Хронология (сокращённо)

  • Уязвимость обнаружена и эксплуатировалась в 2025 году.
  • Oracle выпустил экстренное уведомление и патчи вскоре после публичных сообщений об эксплуатации.
  • Множество вендоров опубликовали рекомендации по обнаружению и IOC.
  • Публичные PoC распространяются — обращаться с крайней осторожностью. ⚠️

Наблюдаемое поведение атакующих (TTP)

  • Сканирование интерфейсов EBS и раскрытие версий.
  • Отправка специально сформированных POST/запросов к UiServlet и /OA_HTML/ для запуска RCE.
  • Развёртывание stager/веб-шеллов и создание обратных оболочек (например, /bin/bash -i >& /dev/tcp/...).
  • Сжатие и выгрузка конфиденциальных файлов с последующими требованиями выкупа и утечки данных.
  • Использование инфраструктуры, связанной с известными группами вымогателей.

IOC от Oracle (использовать немедленно)

Oracle отмечает, что эти IOC представляют наблюдаемую активность в рамках инцидентов (не ограничиваясь CVE-2025-61882). Любое положительное совпадение рассматривать как приоритетное.

IP-адреса

  • 200.107.207.26 — потенциальная GET/POST активность
  • 185.181.60.11 — потенциальная GET/POST активность

Паттерн shell stager

  • sh -c /bin/bash -i >& /dev/tcp// 0>&1 — наблюдаемый стиль исходящей обратной оболочки TCP

SHA-256 хэши (артефакты эксплойта / PoC)

  • 76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d (oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip)
  • aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121 (.../exp.py)
  • 6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b (.../server.py)

Затронутые версии (повтор для акцента)

  • Oracle E-Business Suite 12.2.3 — 12.2.14. 🔁

Правила обнаружения и корреляции с высоким приоритетом (практические стартовые наборы)

TL;DR Репозиторий GitHub содержит пассивные артефакты обнаружения для CVE-2025-61882 (предварительная аутентификация RCE в Oracle E-Business Suite). Используйте их для охоты, триажа и сдерживания — не для эксплуатации. 🛑🗿

Краткое описание Description.md (мини-README) уже добавлено в папку detections/ — проверьте этот файл для полного описания и TL;DR. Этот верхнеуровневый README лишь резюмирует набор детектов и их использование, чтобы вы могли быстро приступить к работе.

Что в этом наборе

  • detections/splunk/

    • oracle_cve61882_ioc_traffic.spl — Обнаружение трафика к/от IOC IP-адресов, предоставленных Oracle.
    • oracle_cve61882_uiservlet_post.spl — Обнаружение подозрительных POST-запросов к UiServlet / /OA_HTML/ с внешних IP-адресов.
    • oracle_cve61882_reverse_shell.spl — Обнаружение создания процессов в стиле обратной оболочки в журналах конечных точек.
  • detections/elastic/

    • oracle_cve61882_uiservlet_post.kql — KQL для POST-запросов к UiServlet/OA_HTML.
    • oracle_cve61882_filehash_detection.kql — KQL для сопоставления вредоносных SHA-256 хэшей, предоставленных Oracle.
  • detections/scripts/

    • ebs_safe_hunt.py — Безопасный автономный Python-парсер журналов (без сетевых вызовов, без выполнения эксплойтов). Запускайте на копиях ваших журналов доступа.
  • detections/Description.md

    • Мини-описание/TL;DR, которое вы добавили — содержит полный контекст, IOC, затронутые версии и рекомендации.

Быстрый старт

  1. Просмотрите detections/Description.md для контекста и IOC. ✅

  2. Загрузите Splunk .spl запросы в вашу среду Splunk (или импортируйте их в сохранённые поиски / оповещения).

  3. Вставьте KQL-запросы в правила обнаружения Kibana / Elastic.

  4. Скопируйте ebs_safe_hunt.py на хост, который имеет только доступ на чтение к архивированным или отредактированным журналам, затем запустите:

    python3 ebs_safe_hunt.py /path/to/access.log
    

    Просмотрите отмеченные выходные данные malicious_ips, servlet_posts, shell_stager и malicious_hash и эскалируйте по мере необходимости. 🕵️‍♂️

Безопасность и правила взаимодействия

  • Эти артефакты — только пассивные инструменты обнаружения. Не запускайте публичные PoC против производственных систем или систем, которыми вы не владеете/не авторизованы. ⚠️
  • Если обнаружение показывает подтверждённую компрометацию (совпадение хэша файла, признаки обратной оболочки или веб-шелла), немедленно изолируйте хост и соберите криминалистические данные.

Глубокое погружение в скрипты:

Принцип: комбинируйте раскрытие версий или попадания в UI с высокодостоверными индикаторами (вредоносные IP-адреса, POST к UiServlet/OA_HTML, строки процессов обратной оболочки, совпадения хэшей файлов, крупные исходящие загрузки).

Примеры Splunk Обнаружение трафика к IOC Oracle:

index=web_logs OR index=proxy_logs
| where clientip IN ("200.107.207.26","185.181.60.11") OR dest_ip IN ("200.107.207.26","185.181.60.11")
| stats count by clientip, dest_ip, uri, method, useragent, _time
| sort - count

Обнаружение POST-запросов к UiServlet/OA_HTML с внешних IP-адресов:

index=web_logs sourcetype=access_combined
| where (uri LIKE "%UiServlet%" OR uri LIKE "%/OA_HTML/%") AND method="POST"
| where NOT cidrmatch("10.0.0.0/8", clientip)  // настройте под ваши внутренние диапазоны
| stats count by clientip, uri, useragent, _time
| sort - count

Обнаружение создания процессов обратной оболочки (EDR):

index=endpoint_events sourcetype=os_process
| where process_cmdline LIKE "%/bin/bash -i%/dev/tcp/%" OR process_cmdline LIKE "%/dev/tcp//%"
| table _time host user process_name process_cmdline parent_process

Примеры Elastic / KQL Подозрительный POST к UiServlet:

Скачать инструмент