CVE-2025-30733 : fuite de mémoire pré-authentification dans Oracle database Server (RDBMS listener)
HERMES
HERMES THREAT SCORE & EXPOSITION BASE DE DONNÉES
Cible :Oracle Database Server 19c / 21c / 23ai (RDBMS Listener) Confiance : 94%
68 / 100
Décomposition des dimensions
Exploitabilité 14 / 20
Activité de menace 12 / 20
Militarisation 13 / 20
Exposition 15 / 20
Prévalence 16 / 20
Impact 14 / 20
Maturité de l'exploit 13 / 20
Potentiel d'attaque en chaîne 15 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-30733 à un HTS de 68 (SÉVÉRITÉ MOYENNE). Bien qu'elle n'autorise pas directement l'exécution de code à distance, cette vulnérabilité réseau pré-authentification permet d'extraire des tampons de mémoire vive du processus tnslsnr, révélant des fragments de requêtes SQL, des identifiants et des jetons de session réutilisables pour une compromission ultérieure.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-30733: Pre-Authentication Memory Leak in Oracle Database Server (RDBMS Listener)VULNÉRABILITÉ
Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Office & 365 Apps
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
→ usesTECHNIQUE D'ATTAQUET1552: Unsecured Credentials
90% VERY_HIGH
Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-30733 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-200 / CWE-125 : Exposure of Sensitive Information / Out-of-bounds Read | Lecture non autorisée de la mémoire du processus d’écoute |
| Score CVSS v3.1 | 6.5 MOYEN | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
| Score CVSS v4.0 | 6.9 MOYEN | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| CPE applicables | cpe:2.3:a:oracle:database_server:19c:*:*:*:*:*:*:*cpe:2.3:a:oracle:database_server:21c:*:*:*:*:*:*:*cpe:2.3:a:oracle:database_server:23ai:*:*:*:*:*:*:* | Moteurs de bases de données relationnelles Oracle |
| Versions affectées | 19.3 à 19.26, 21.3 à 21.17, 23.4 à 23.7 | Instances de base de données d’entreprise exposées sur TCP 1521 |
| Versions corrigées | 19.27, 21.18, 23.8 (Oracle CPU Avril 2025) | Mises à jour de sécurité trimestrielles Oracle (RU / RUR) |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : non répertoriée à ce jour (absence d’exploitation massive autonome confirmée).
- Score EPSS : 0.00379 (Percentile : 31.3%).
- Statut opérationnel : poC public d’analyse de protocole TNS documenté par des chercheurs en sécurité (recherche Driftnet sur les fuites de mémoire TNS).
- PoC & weaponization : scripts Python d’interaction TNS capables de solliciter le paquet
CONNECTavec des longueurs de tampon déclarées incohérentes pour provoquer la fuite de mémoire. - Conditions d’accès : pré-authentification ; vecteur réseau direct (port TCP 1521 par défaut) ; complexité d’attaque faible à modérée.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : équipes de reconnaissance offensive, courtiers d’accès initiaux (IABs) ciblant les serveurs de bases de données exposés sur les réseaux internes ou périmétriques.
- Campagnes observées : balayages automatisés sur les ports Oracle Net (1521/tcp, 1522/tcp) pour cartographier les instances vulnérables et siphonner les données de handshake.
- Malwares associés : modules de post-exploitation et scanners TNS (type nmap NSE
oracle-tns-versionet scripts personnalisés d’extraction de mémoire). - Chronologie d’exploitation : divulguée lors de la publication du Critical Patch Update (CPU) d’avril 2025 par Oracle après signalement coordonné.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Trafic réseau anormal : flux massifs de paquets TNS malformés avec des champs
Data Lengthsupérieurs à la taille réelle des paquets transportés vers le port 1521. - Fichiers journaux cibles :
listener.log,alert_<ORACLE_SID>.log, répertoires de trace$ORACLE_BASE/diag/tnslsnr/<host>/listener/trace/.
Règle Sigma
Section intitulée « Règle Sigma »title: Requete TNS Malformee vers Oracle Listener (CVE-2025-30733)id: 5a9b7c12-3073-4e89-b123-010203040506status: testdescription: Detecte des paquets reseau TNS anormaux presentant une discrepanse de taille vers le port Oracle Listener 1521references: - https://www.oracle.com/security-alerts/cpuapr2025.html - https://driftnet.io/blog/oracle-tns-memory-leakauthor: Hermes Codex Researchdate: 2026-09-10logsource: category: network_traffic definition: Necessite la capture Zeek ou Suricata des sessions TNSdetection: selection: dst_port: 1521 network.protocol: 'tns' tns.packet_type: 1 # Connect packet tns.data_length|gt: 2048 condition: selectionfalsepositives: - Connexions complexes d'outils d'administration Oracle OEM avec payloads de chiffrement natiflevel: highSignature YARA
Section intitulée « Signature YARA »rule Exploit_Oracle_TNS_Leak_CVE_2025_30733 { meta: description = "Detecte les payloads d'exploitation TNS exploitant la fuite memoire CVE-2025-30733" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-30733" strings: $tns_header = { 00 ?? 00 00 01 00 00 00 } $tns_connect_str = "(DESCRIPTION=(ADDRESS=(PROTOCOL=TCP)" ascii nocase $tns_leak_pattern = { 00 00 08 00 00 00 00 00 ?? ?? FF FF } condition: $tns_header at 0 and ($tns_connect_str or $tns_leak_pattern)}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $ORACLE_SERVERS 1521 (msg:"HERMES - Oracle Net TNS Malformed Connect Memory Leak (CVE-2025-30733)"; flow:to_server,established; content:"|00|"; depth:1; content:"|01 00 00 00|"; distance:3; within:4; byte_test:2,>,2048,0,relative; classtype:attempted-recon; sid:202530733; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux du listener Oracle (
listener.log) : rechercher des connexions répétées sans code retour* 0(ex: rejetsTNS-12518,TNS-12502) émanant d’une adresse IP externe ou inhabituelle. - Traces du processus
tnslsnr: dans$ORACLE_BASE/diag/tnslsnr/<host>/listener/trace/listener.trc, inspecter les erreurs d’allocation mémoire et les dumps de pile. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1040 (Network Sniffing), T1552 (Unsecured Credentials).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application du correctif Oracle CPU : déployer sans délai le Release Update (RU) d’avril 2025 pour votre version : 19.27, 21.18 ou 23.8.
- Redémarrage de l’écouteur TNS : exécuter
lsnrctl stoppuislsnrctl startpour recharger les bibliothèques réseau corrigées. - Segmentation réseau du port TNS : restreindre l’accès au port 1521/tcp aux seuls serveurs d’applications autorisés via des règles de filtrage pare-feu et les directives
sqlnet.ora(tcp.validnode_checking = yes,tcp.invited_nodes = (...)). - Chiffrement natif des flux réseau : activer le chiffrement TLS pour Oracle Net (TCPS sur port 2484) afin de neutraliser l’interception et la manipulation des handshakes.
- Rotation préventive des identifiants : si une exposition externe du port 1521 a été constatée, renouveler immédiatement les mots de passe des comptes de service applicatifs et des schémas de base de données.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Reconnaissance et ciblage de la base : l’attaquant scanne le sous-réseau DMZ ou le réseau interne et identifie une instance Oracle Database Server exposant son écouteur TNS sur le port 1521.
- Déclenchement de la fuite mémoire : l’assaillant transmet une série de paquets TNS Connect forgés demandant des métadonnées de connexion avec des longueurs hors limites. L’écouteur
tnslsnrlit au-delà du tampon alloué et renvoie des fragments de sa mémoire résidente dans le paquet de réponse.- Extraction de secrets d’authentification : en assemblant les fuites mémoire obtenues, l’attaquant reconstruit des chaînes de connexion, des condensats de hachage de mots de passe de comptes de base de données (comme
SYSTEM,SCOTTou des comptes applicatifs) et des jetons de session en cours.- Connexion légitime au moteur SQL : fort des identifiants exfiltrés, l’attaquant établit une session SQL authentifiée sur la base de données de production sans déclencher d’alerte d’intrusion préliminaire.
- Pillage de données et pivot critique : l’assaillant extrait des tables sensibles (fichiers clients, données financières, secrets d’affaires), compromet l’intégrité des enregistrements et utilise des procédures stockées Java/C pour exécuter des commandes sur le système d’exploitation hôte, compromettant l’ensemble de l’infrastructure d’entreprise.