Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-61882-oracle_ebs_rce_reproduction — CVE Reproduction: cve-2025-61882-oracle_ebs_rce_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2025-61882-oracle_ebs_rce_reproduction
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed TeamingPayload Development
GitHubrazureink/cve-2025-61882-oracle_ebs_rce_reproduction

cve-2025-61882-oracle_ebs_rce_reproduction

CVE Reproduction: cve-2025-61882-oracle_ebs_rce_reproduction

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
28 дней назадЕщё не проверено

CVE-2025-61882 — Неаутентифицированное удаленное выполнение кода в Oracle E-Business Suite

CVSS 9.8 КРИТИЧЕСКИЙ

Обзор

CVE-2025-61882 — это неаутентифицированная уязвимость удаленного выполнения кода в Oracle E-Business Suite (EBS), затрагивающая компоненты Concurrent Processing и BI Publisher. Эта ошибка позволяет неаутентифицированному злоумышленнику, имеющему сетевой доступ через HTTP, полностью скомпрометировать целевую систему. Она эксплуатируется в реальных атаках, в том числе группой программ-вымогателей Clop, и была добавлена в каталог известных эксплуатируемых уязвимостей (KEV) CISA в октябре 2025 года.

Технические детали

Уязвимость заключается в том, как Oracle EBS обрабатывает десериализацию недоверенных данных в подсистемах Concurrent Processing и BI Publisher. Отправляя специально сформированную полезную нагрузку сериализованного объекта на открытые конечные точки, злоумышленник может добиться произвольного выполнения кода на сервере приложений Oracle EBS. Аутентификация не требуется, а сложность атаки низкая.

Подверженные версии

  • Oracle E-Business Suite версий 12.2.3–12.2.14
  • Затрагиваются как компоненты Concurrent Processing, так и BI Publisher

Шаги воспроизведения

  1. Определите цель, на которой запущен Oracle EBS 12.2.3–12.2.14 с открытыми BI Publisher или Concurrent Processing.
  2. Убедитесь, что цель доступна по соответствующему HTTP(s) порту.
  3. Используйте предоставленный эксплойт-скрипт для отправки специально сформированной полезной нагрузки на уязвимую конечную точку.
  4. Проверьте выполнение команды по ответу или внеполосному обратному вызову.

PoC

root@kitploit:~
python exploit.py --target https://target.example.com:8001 --command "whoami"

Смягчение

  • Примените критическое обновление Oracle Critical Patch Update (CPU), выпущенное в октябре 2025 года.
  • Ограничьте сетевой доступ к уровням приложений Oracle EBS.
  • Отслеживайте аномальные попытки десериализации.
  • Разверните правила WAF для блокировки известных вредоносных шаблонов сериализованных полезных нагрузок.

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2025-61882
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Рекомендация Oracle Critical Patch Update (октябрь 2025 года)
Скачать инструмент