razureink/cve-2025-61882-oracle_ebs_rce_reproduction
GitHub: razureink/cve-2025-61882-oracle_ebs_rce_reproduction
该项目复现了 Oracle E-Business Suite 中 CVE-2025-61882 未授权远程代码执行漏洞,提供 PoC 脚本用于验证反序列化缺陷的可利用性。
Stars: 0 | Forks: 0
# CVE-2025-61882 — Oracle E-Business Suite 未授权远程代码执行
**CVSS 9.8 严重**
## 概述
CVE-2025-61882 是 Oracle E-Business Suite (EBS) 中的一个未授权远程代码执行漏洞,影响 Concurrent Processing 和 BI Publisher 组件。该缺陷允许具有 HTTP 网络访问权限的未经身份验证的攻击者完全破坏目标系统。它已被 Clop 勒索软件团伙等在野外利用,并于 2025 年 10 月被添加到 CISA 已知被利用漏洞 (KEV) 目录中。
## 技术细节
该漏洞存在于 Oracle EBS 处理 Concurrent Processing / BI Publisher 子系统内不受信任数据的反序列化方式中。通过向暴露的 endpoint 发送精心构造的序列化对象 payload,攻击者可以在 Oracle EBS 应用程序服务器上实现任意代码执行。不需要身份验证,且攻击复杂度低。
## 受影响版本
- Oracle E-Business Suite 12.2.3 至 12.2.14
- Concurrent Processing 和 BI Publisher 组件均受到影响
## 复现步骤
1. 识别运行 Oracle EBS 12.2.3–12.2.14 且暴露了 BI Publisher 或 Concurrent Processing 的目标。
2. 确认目标在相关的 HTTP(s) 端口上可达。
3. 使用提供的漏洞利用脚本向易受攻击的 endpoint 发送精心构造的 payload。
4. 通过响应或带外 callback 验证命令执行情况。
## PoC
```
python exploit.py --target https://target.example.com:8001 --command "whoami"
```
## 缓解措施
- 应用 Oracle 于 2025 年 10 月发布的关键补丁更新 (CPU)。
- 限制对 Oracle EBS 应用层的网络访问。
- 监控异常的反序列化尝试。
- 部署 WAF 规则以阻止已知的恶意序列化 payload 特征。
## 参考资料
- https://nvd.nist.gov/vuln/detail/CVE-2025-61882
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Oracle 关键补丁更新公告(2025 年 10 月)
标签:逆向工具