CVE-2025-61882: Oracle E-Business Suite zero-day, masovna eksploatacija i višefazni put do RCE-a prije autorizacije

Posljednje ažuriranje: 10/06/2025
  • CVE-2025-61882 omogućava neovlašteno izvršavanje udaljenog koda protiv Oracle E-Business Suite-a.
  • Pogođena izdanja obuhvataju verzije od 12.2.3 do 12.2.14; Oracle je izdao vanredno sigurnosno upozorenje i zakrpe.
  • Napadi iz stvarnog svijeta povezuju SSRF, CRLF ubrizgavanje zaglavlja, zaobilaženje filtera za autorizaciju i zloupotrebu XSLT-a kako bi dosegli RCE.
  • Eksploatacija povezana sa Clo0p-om, pri čemu Oracle dijeli IOC-ove; branioci bi trebali instalirati zakrpe i tražiti kompromitirajuće opcije.

CVE-2025-61882 ranjivost

Nakon sedmice pomiješanih izvještaja i nagađanja, slika oko CVE-2025-61882 je konačno jasnija. Više izvora potvrđuje da se kritična greška u Oracle E-Business Suiteu aktivno iskorištava, pri čemu napadači postižu udaljeno izvršavanje koda prije autentifikacije na instancama izloženim internetu.

Ono što ovaj slučaj izdvaja jeste to što se aktivnost uočena na terenu oslanja na višekoračni lanac iskorištavanja , a ne na jednu grešku, spajajući manje slabosti u potpuno preuzimanje. Oracle je isporučio hitnu ispravku i smjernice, dok timovi za obavještajne podatke o prijetnjama izvještavaju o masovnom iskorištavanju i kruženju funkcionalnog koda za proof-of-concept.

Šta je pogođeno i koliko je to ozbiljno?

Oracleovo vikend upozorenje navodi da CVE-2025-61882 omogućava udaljenom napadaču da ugrozi implementaciju E-Business Suite-a bez autentifikacije putem HTTP-a . Uspješna eksploatacija dovodi do udaljenog izvršavanja koda. Verzije od 12.2.3 do 12.2.14 su obuhvaćene, što znači da je potencijalni radijus eksplozije značajan za organizacije koje koriste EBS u velikim razmjerima.

Oracle karakterizira utjecaj kao kritičan (što se često spominje u CVSS 9.8 ) i potiče kupce da odmah primijene dostupna ažuriranja. Izvještaji nacionalnih vlasti za kibernetičku sigurnost ponavljaju tvrdnju dobavljača: posebno formuliran zahtjev pogođenoj komponenti može rezultirati potpunim kompromitiranjem sistema bez potrebe za interakcijom korisnika.

Sigurnosno upozorenje Oracle EBS-a

django-4
Povezani članak:
Kritična Django ranjivost: Rizici udaljenog izvršavanja koda i strategije ublažavanja

Kako funkcioniše lanac napada (visoki nivo)

Nezavisno istraživanje opisuje lanac iskorištavanja koji kombinuje više slabosti kako bi se prešlo od početnog uporišta do izvršenja koda. Na visokom nivou, napadači prvo zloupotrebljavaju krajnju tačku servera kako bi prisilili aplikaciju da šalje zahtjeve na strani servera (SSRF) ciljevima po svom izboru unutar okruženja žrtve.

Odatle, protivnici proširuju kontrolu nad krivotvorenim zahtjevom koristeći CRLF ubrizgavanje zaglavlja , manipulirajući načinom na koji se nizvodni HTTP poziv uokviruje. Pažljivim ponovnim korištenjem iste TCP sesije ( HTTP keep-alive ), povećavaju pouzdanost i smanjuju šum, povezujući dodatne korake preko jedne veze.

S ovim primitivima na mjestu, lanac cilja interno vezanu uslugu tipičnu za Oracle EBS implementacije, do koje se može doći putem krivotvorenih zahtjeva. Istraživači su primijetili zaobilaženje filtera korištenjem kreiranih putanja za pristup krajnjim tačkama koje bi inače zahtijevale autentifikaciju.

Posljednja faza zloupotrebljava stranicu koja dinamički učitava XSL stilski list na osnovu konteksta zahtjeva. Uticanjem na to odakle se taj stilski list dohvaća, napadač može prisiliti server da obrađuje nepouzdani XSLT , poznati put do izvršavanja koda u Javi kada su dostupna nesigurna proširenja. Zajedno, ove faze kulminiraju RCE-om prije autorizacije protiv pogođenih EBS sistema.

Pregled lanca iskorištavanja

Aktivna eksploatacija i prijetnje

Više sigurnosnih timova izvještava o tekućim napadima koji koriste CVE‑2025‑61882. Rukovodstvo Mandianta povezalo je val upada s operacijama krađe podataka velikih razmjera i povezanim aktivnostima iznude, napominjući da su akteri kombinirali nove i prethodno zakrpljene EBS probleme u svojim kampanjama.

Oracleovo upozorenje uključuje indikatore kompromitacije uočene tokom odgovora na incident, kao što su IP adrese i artefakti viđeni u okruženjima žrtve. Odvojeni izvještaji ukazuju na curenje alata i dijeljene skripte, te spominju potencijalnu umiješanost poznatih saradnika za krađu podataka i ransomware , iako neke veze ostaju nepotvrđene.

Procjene ukazuju na to da je otprilike četverocifren broj EBS instanci dostupan na javnom internetu, od kojih se mnoge nalaze u SAD-u. S obzirom na objavu radnog koda za iskorištavanje i prirodu greške prije autorizacije , sigurnosne agencije i dobavljači upozoravaju da će se iskorištavanje vjerovatno proširiti na dodatne aktere.

Šta bi branioci trebali sada uraditi

Prioritet broj jedan je primjena sigurnosnih ažuriranja kompanije Oracle i praćenje službenih smjernica za ublažavanje rizika te pregled strategija ublažavanja rizika . S obzirom na izvještaje o široko rasprostranjenoj eksploataciji, organizacije bi trebale pretpostaviti moguću izloženost i provesti proaktivnu procjenu kompromitacije čak i ako se ažuriranje zakrpa brzo završi.

Potražite dokaze opisane SSRF aktivnosti , neobične odlazne HTTP zahtjeve koji potiču sa aplikacijskih servera, neočekivani pristup interno povezanim EBS servisima i sve znakove zlonamjerne XSLT obrade . Unakrsno usporedite mrežnu telemetriju, zapisnike obrnutog proxyja, zapisnike EBS pristupa i upozorenja krajnjih tačaka s IOC-ovima koje dijeli Oracle.

Gdje je to izvodljivo, smanjite izloženost minimiziranjem EBS krajnjih tačaka okrenutih ka internetu , provođenjem stroge segmentacije mreže radi izolacije internih servisa i jačanjem obrnutih proxyja kako bi se blokirali obrasci prolaska puta i sumnjive manipulacije zaglavljima. Jačanje vidljivosti oko mostova web-internih servisa posebno je vrijedno protiv lančanih SSRF napada.

Za odgovore na incidente, budite spremni na scenarije krađe podataka i ponovne upotrebe akreditiva . Validirajte integritet komponenti EBS aplikacije, pregledajte planirane zadatke i vanjske administrativne interfejse te ograničite svako lateralno kretanje koje proizlazi iz EBS sloja.

Razvoj slike pokazuje kritičan RCE prije autentifikacije protiv široko rasprostranjenih verzija Oracle E-Business Suite-a, sa stvarnim lancem iskorištavanja koji povezuje SSRF, krijumčarenje zahtjeva putem CRLF-a, zaobilaženje filtera za autentifikaciju i zloupotrebu XSLT-a. S obzirom na to da je iskorištavanje već u toku , najefikasniji put naprijed je brzo ažuriranje zakrpa, ciljano traženje prijetnji i strože mrežne granice oko internih dijelova EBS-a.

Slični postovi: