razureink/cve-2025-61882-oracle_ebs_rce_reproduction

GitHub: razureink/cve-2025-61882-oracle_ebs_rce_reproduction

该项目复现了 Oracle E-Business Suite 中 CVE-2025-61882 未授权远程代码执行漏洞,提供 PoC 脚本用于验证反序列化缺陷的可利用性。

Stars: 0 | Forks: 0

# CVE-2025-61882 — Oracle E-Business Suite 未授权远程代码执行 **CVSS 9.8 严重** ## 概述 CVE-2025-61882 是 Oracle E-Business Suite (EBS) 中的一个未授权远程代码执行漏洞,影响 Concurrent Processing 和 BI Publisher 组件。该缺陷允许具有 HTTP 网络访问权限的未经身份验证的攻击者完全破坏目标系统。它已被 Clop 勒索软件团伙等在野外利用,并于 2025 年 10 月被添加到 CISA 已知被利用漏洞 (KEV) 目录中。 ## 技术细节 该漏洞存在于 Oracle EBS 处理 Concurrent Processing / BI Publisher 子系统内不受信任数据的反序列化方式中。通过向暴露的 endpoint 发送精心构造的序列化对象 payload,攻击者可以在 Oracle EBS 应用程序服务器上实现任意代码执行。不需要身份验证,且攻击复杂度低。 ## 受影响版本 - Oracle E-Business Suite 12.2.3 至 12.2.14 - Concurrent Processing 和 BI Publisher 组件均受到影响 ## 复现步骤 1. 识别运行 Oracle EBS 12.2.3–12.2.14 且暴露了 BI Publisher 或 Concurrent Processing 的目标。 2. 确认目标在相关的 HTTP(s) 端口上可达。 3. 使用提供的漏洞利用脚本向易受攻击的 endpoint 发送精心构造的 payload。 4. 通过响应或带外 callback 验证命令执行情况。 ## PoC ``` python exploit.py --target https://target.example.com:8001 --command "whoami" ``` ## 缓解措施 - 应用 Oracle 于 2025 年 10 月发布的关键补丁更新 (CPU)。 - 限制对 Oracle EBS 应用层的网络访问。 - 监控异常的反序列化尝试。 - 部署 WAF 规则以阻止已知的恶意序列化 payload 特征。 ## 参考资料 - https://nvd.nist.gov/vuln/detail/CVE-2025-61882 - https://www.cisa.gov/known-exploited-vulnerabilities-catalog - Oracle 关键补丁更新公告(2025 年 10 月)
标签:逆向工具