Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-61882-oracle_ebs_rce_reproduction — CVE复现:cve-2025-61882-oracle_ebs_rce_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2025-61882-oracle_ebs_rce_reproduction
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubrazureink/cve-2025-61882-oracle_ebs_rce_reproduction

cve-2025-61882-oracle_ebs_rce_reproduction

CVE复现:cve-2025-61882-oracle_ebs_rce_reproduction

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
21个月前尚未审核
分享

CVE-2025-61882 — Oracle E-Business Suite 未认证远程代码执行

CVSS 9.8 严重

概述

CVE-2025-61882 是 Oracle E-Business Suite(EBS)中一个无需认证即可远程执行代码的漏洞,影响并发处理和 BI Publisher 组件。该漏洞允许未经认证的攻击者通过 HTTP 网络访问完全攻破目标系统。该漏洞已被包括 Clop 勒索软件团伙在内的多个组织在野外利用,并于 2025 年 10 月被添加到 CISA 已知被利用漏洞(KEV)目录中。

技术细节

该漏洞存在于 Oracle EBS 处理并发处理/BI Publisher 子系统中不可信数据反序列化的方式中。通过向暴露的端点发送精心构造的序列化对象载荷,攻击者可以在 Oracle EBS 应用服务器上实现任意代码执行。无需认证,攻击复杂度低。

受影响版本

  • Oracle E-Business Suite 12.2.3 至 12.2.14
  • 并发处理和 BI Publisher 组件均受影响

复现步骤

  1. 识别运行 Oracle EBS 12.2.3–12.2.14 且暴露了 BI Publisher 或并发处理的目标。
  2. 确认目标在相关 HTTP(S) 端口上可达。
  3. 使用提供的利用脚本向脆弱端点发送精心构造的载荷。
  4. 通过响应或带外回调验证命令执行。

PoC

root@kitploit:~
python exploit.py --target https://target.example.com:8001 --command "whoami"

缓解措施

  • 应用 Oracle 于 2025 年 10 月发布的关键补丁更新(CPU)。
  • 限制对 Oracle EBS 应用层的网络访问。
  • 监控异常的反序列化尝试。
  • 部署 WAF 规则以阻止已知的恶意序列化载荷模式。
  • 参考来源

    • https://nvd.nist.gov/vuln/detail/CVE-2025-61882
    • https://www.cisa.gov/known-exploited-vulnerabilities-catalog
    • Oracle 关键补丁更新公告(2025 年 10 月)
    下载工具