
CVE Reproduction: cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 КРИТИЧЕСКИЙ
CVE-2025-61882 — это неаутентифицированная уязвимость удаленного выполнения кода в Oracle E-Business Suite (EBS), затрагивающая компоненты Concurrent Processing и BI Publisher. Эта ошибка позволяет неаутентифицированному злоумышленнику, имеющему сетевой доступ через HTTP, полностью скомпрометировать целевую систему. Она эксплуатируется в реальных атаках, в том числе группой программ-вымогателей Clop, и была добавлена в каталог известных эксплуатируемых уязвимостей (KEV) CISA в октябре 2025 года.
Уязвимость заключается в том, как Oracle EBS обрабатывает десериализацию недоверенных данных в подсистемах Concurrent Processing и BI Publisher. Отправляя специально сформированную полезную нагрузку сериализованного объекта на открытые конечные точки, злоумышленник может добиться произвольного выполнения кода на сервере приложений Oracle EBS. Аутентификация не требуется, а сложность атаки низкая.
python exploit.py --target https://target.example.com:8001 --command "whoami"