Aller au contenu

CVE-2025-30733 : fuite de mémoire pré-authentification dans Oracle database Server (RDBMS listener)

HERMES

HERMES THREAT SCORE & EXPOSITION BASE DE DONNÉES

Cible : Oracle Database Server 19c / 21c / 23ai (RDBMS Listener)
Confiance : 94%
68 / 100
MEDIUM

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 14 / 20
Activité de menace 12 / 20
Militarisation 13 / 20
Exposition 15 / 20
Prévalence 16 / 20
Impact 14 / 20
Maturité de l'exploit 13 / 20
Potentiel d'attaque en chaîne 15 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-30733 à un HTS de 68 (SÉVÉRITÉ MOYENNE). Bien qu'elle n'autorise pas directement l'exécution de code à distance, cette vulnérabilité réseau pré-authentification permet d'extraire des tampons de mémoire vive du processus tnslsnr, révélant des fragments de requêtes SQL, des identifiants et des jetons de session réutilisables pour une compromission ultérieure.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-30733: Pre-Authentication Memory Leak in Oracle Database Server (RDBMS Listener)VULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Office & 365 Apps
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1552: Unsecured Credentials
90% VERY_HIGH

Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-30733Référencement officiel NVD / MITRE
CWE associéeCWE-200 / CWE-125 : Exposure of Sensitive Information / Out-of-bounds ReadLecture non autorisée de la mémoire du processus d’écoute
Score CVSS v3.16.5 MOYENCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Score CVSS v4.06.9 MOYENCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:a:oracle:database_server:19c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:21c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:23ai:*:*:*:*:*:*:*
Moteurs de bases de données relationnelles Oracle
Versions affectées19.3 à 19.26, 21.3 à 21.17, 23.4 à 23.7Instances de base de données d’entreprise exposées sur TCP 1521
Versions corrigées19.27, 21.18, 23.8 (Oracle CPU Avril 2025)Mises à jour de sécurité trimestrielles Oracle (RU / RUR)

  • CISA KEV : non répertoriée à ce jour (absence d’exploitation massive autonome confirmée).
  • Score EPSS : 0.00379 (Percentile : 31.3%).
  • Statut opérationnel : poC public d’analyse de protocole TNS documenté par des chercheurs en sécurité (recherche Driftnet sur les fuites de mémoire TNS).
  • PoC & weaponization : scripts Python d’interaction TNS capables de solliciter le paquet CONNECT avec des longueurs de tampon déclarées incohérentes pour provoquer la fuite de mémoire.
  • Conditions d’accès : pré-authentification ; vecteur réseau direct (port TCP 1521 par défaut) ; complexité d’attaque faible à modérée.

  • Acteurs de menace : équipes de reconnaissance offensive, courtiers d’accès initiaux (IABs) ciblant les serveurs de bases de données exposés sur les réseaux internes ou périmétriques.
  • Campagnes observées : balayages automatisés sur les ports Oracle Net (1521/tcp, 1522/tcp) pour cartographier les instances vulnérables et siphonner les données de handshake.
  • Malwares associés : modules de post-exploitation et scanners TNS (type nmap NSE oracle-tns-version et scripts personnalisés d’extraction de mémoire).
  • Chronologie d’exploitation : divulguée lors de la publication du Critical Patch Update (CPU) d’avril 2025 par Oracle après signalement coordonné.

  • Trafic réseau anormal : flux massifs de paquets TNS malformés avec des champs Data Length supérieurs à la taille réelle des paquets transportés vers le port 1521.
  • Fichiers journaux cibles : listener.log, alert_<ORACLE_SID>.log, répertoires de trace $ORACLE_BASE/diag/tnslsnr/<host>/listener/trace/.
title: Requete TNS Malformee vers Oracle Listener (CVE-2025-30733)
id: 5a9b7c12-3073-4e89-b123-010203040506
status: test
description: Detecte des paquets reseau TNS anormaux presentant une discrepanse de taille vers le port Oracle Listener 1521
references:
- https://www.oracle.com/security-alerts/cpuapr2025.html
- https://driftnet.io/blog/oracle-tns-memory-leak
author: Hermes Codex Research
date: 2026-09-10
logsource:
category: network_traffic
definition: Necessite la capture Zeek ou Suricata des sessions TNS
detection:
selection:
dst_port: 1521
network.protocol: 'tns'
tns.packet_type: 1 # Connect packet
tns.data_length|gt: 2048
condition: selection
falsepositives:
- Connexions complexes d'outils d'administration Oracle OEM avec payloads de chiffrement natif
level: high
rule Exploit_Oracle_TNS_Leak_CVE_2025_30733 {
meta:
description = "Detecte les payloads d'exploitation TNS exploitant la fuite memoire CVE-2025-30733"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-30733"
strings:
$tns_header = { 00 ?? 00 00 01 00 00 00 }
$tns_connect_str = "(DESCRIPTION=(ADDRESS=(PROTOCOL=TCP)" ascii nocase
$tns_leak_pattern = { 00 00 08 00 00 00 00 00 ?? ?? FF FF }
condition:
$tns_header at 0 and ($tns_connect_str or $tns_leak_pattern)
}
alert tcp $EXTERNAL_NET any -> $ORACLE_SERVERS 1521 (msg:"HERMES - Oracle Net TNS Malformed Connect Memory Leak (CVE-2025-30733)"; flow:to_server,established; content:"|00|"; depth:1; content:"|01 00 00 00|"; distance:3; within:4; byte_test:2,>,2048,0,relative; classtype:attempted-recon; sid:202530733; rev:1;)
  • Journaux du listener Oracle (listener.log) : rechercher des connexions répétées sans code retour * 0 (ex: rejets TNS-12518, TNS-12502) émanant d’une adresse IP externe ou inhabituelle.
  • Traces du processus tnslsnr : dans $ORACLE_BASE/diag/tnslsnr/<host>/listener/trace/listener.trc, inspecter les erreurs d’allocation mémoire et les dumps de pile.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1040 (Network Sniffing), T1552 (Unsecured Credentials).

  1. Application du correctif Oracle CPU : déployer sans délai le Release Update (RU) d’avril 2025 pour votre version : 19.27, 21.18 ou 23.8.
  2. Redémarrage de l’écouteur TNS : exécuter lsnrctl stop puis lsnrctl start pour recharger les bibliothèques réseau corrigées.
  3. Segmentation réseau du port TNS : restreindre l’accès au port 1521/tcp aux seuls serveurs d’applications autorisés via des règles de filtrage pare-feu et les directives sqlnet.ora (tcp.validnode_checking = yes, tcp.invited_nodes = (...)).
  4. Chiffrement natif des flux réseau : activer le chiffrement TLS pour Oracle Net (TCPS sur port 2484) afin de neutraliser l’interception et la manipulation des handshakes.
  5. Rotation préventive des identifiants : si une exposition externe du port 1521 a été constatée, renouveler immédiatement les mots de passe des comptes de service applicatifs et des schémas de base de données.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Reconnaissance et ciblage de la base : l’attaquant scanne le sous-réseau DMZ ou le réseau interne et identifie une instance Oracle Database Server exposant son écouteur TNS sur le port 1521.
  2. Déclenchement de la fuite mémoire : l’assaillant transmet une série de paquets TNS Connect forgés demandant des métadonnées de connexion avec des longueurs hors limites. L’écouteur tnslsnr lit au-delà du tampon alloué et renvoie des fragments de sa mémoire résidente dans le paquet de réponse.
  3. Extraction de secrets d’authentification : en assemblant les fuites mémoire obtenues, l’attaquant reconstruit des chaînes de connexion, des condensats de hachage de mots de passe de comptes de base de données (comme SYSTEM, SCOTT ou des comptes applicatifs) et des jetons de session en cours.
  4. Connexion légitime au moteur SQL : fort des identifiants exfiltrés, l’attaquant établit une session SQL authentifiée sur la base de données de production sans déclencher d’alerte d’intrusion préliminaire.
  5. Pillage de données et pivot critique : l’assaillant extrait des tables sensibles (fichiers clients, données financières, secrets d’affaires), compromet l’intégrité des enregistrements et utilise des procédures stockées Java/C pour exécuter des commandes sur le système d’exploitation hôte, compromettant l’ensemble de l’infrastructure d’entreprise.