
CVE复现:cve-2025-61882-oracle_ebs_rce_reproduction
CVSS 9.8 严重
CVE-2025-61882 是 Oracle E-Business Suite(EBS)中一个无需认证即可远程执行代码的漏洞,影响并发处理和 BI Publisher 组件。该漏洞允许未经认证的攻击者通过 HTTP 网络访问完全攻破目标系统。该漏洞已被包括 Clop 勒索软件团伙在内的多个组织在野外利用,并于 2025 年 10 月被添加到 CISA 已知被利用漏洞(KEV)目录中。
该漏洞存在于 Oracle EBS 处理并发处理/BI Publisher 子系统中不可信数据反序列化的方式中。通过向暴露的端点发送精心构造的序列化对象载荷,攻击者可以在 Oracle EBS 应用服务器上实现任意代码执行。无需认证,攻击复杂度低。
python exploit.py --target https://target.example.com:8001 --command "whoami"