CVE-2025-50105 : élévation de privilèges et falsification de workflows dans Oracle e-business Suite (universal work queue)
HERMES
HERMES THREAT SCORE & EXPOSITION ERP WORKFLOW
Cible :Oracle E-Business Suite 12.2.3 à 12.2.14 (Universal Work Queue) Confiance : 96%
82 / 100
Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 14 / 20
Militarisation 15 / 20
Exposition 16 / 20
Prévalence 18 / 20
Impact 18 / 20
Maturité de l'exploit 15 / 20
Potentiel d'attaque en chaîne 18 / 20
Divergence & Justification opérationnelle
Hermes classe la CVE-2025-50105 avec un HTS élevé de 82 (SÉVÉRITÉ ÉLEVÉE). Bien qu'elle nécessite un compte utilisateur de base, cette faille dans le module Work Provider Administration permet de modifier, créer ou détruire des files de traitement de l'ERP d'entreprise, ouvrant la voie à des fraudes financières massives et à l'approbation illicite de paiements ou de commandes.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-50105: Privilege Escalation and Workflow Tampering in Oracle E-Business Suite (Universal Work Queue)VULNÉRABILITÉ
Nœuds connectés : 0
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-50105 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-284 / CWE-862 : Improper Access Control / Missing Authorization | Élévation horizontale et verticale de privilèges ERP |
| Score CVSS v3.1 | 8.1 ÉLEVÉ | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Score CVSS v4.0 | 8.4 ÉLEVÉ | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
| CPE applicables | cpe:2.3:a:oracle:e-business_suite:12.2:*:*:*:*:*:*:*cpe:2.3:a:oracle:universal_work_queue:*:*:*:*:*:*:*:* | Progiciel de gestion intégré d’entreprise (ERP) |
| Versions affectées | 12.2.3 jusqu’à 12.2.14 inclus | Portails E-Business Suite d’entreprise |
| Versions corrigées | 12.2.14 avec correctif CPU juillet 2025 (Patch 37905886) | Correctif officiel Oracle Critical Patch Update |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : non inscrite au catalogue KEV.
- Score EPSS : 0.00350 (Percentile : 28.2%).
- Statut opérationnel : vecteur post-authentification ciblé. Menace directe par des initiés malveillants ou via des identifiants d’employés compromis.
- PoC & weaponization : scripts de manipulation de requêtes HTTP POST envoyant des paramètres non vérifiés aux endpoints OA Framework (
OA_HTML/OA.jsp?page=/oracle/apps/ieu/...). - Conditions d’accès : requiert une authentification préalable de bas niveau ; accès réseau HTTP/HTTPS (port 8000/tcp ou 443/tcp) ; complexité faible.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : employés malveillants, prestataires compromis, syndicats de fraude financière interne et groupes d’extorsion d’entreprise.
- Campagnes observées : tentatives d’altération de bons de commande, de réassignation de flux d’approbation et de validation de factures frauduleuses.
- Malwares associés : scripts d’automatisation REST/SOAP et modules d’attaque applicative ciblant Oracle Applications Technology.
- Chronologie d’exploitation : signalée et corrigée par Oracle dans le cadre du bulletin de sécurité trimestriel de juillet 2025.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Requêtes HTTP anormales : appels répétés vers les pages de paramétrage
Work Provider Administrationdepuis des comptes ne disposant pas de la responsabilitéIEU_ADMINouSystem Administrator. - Modifications de base de données : insertions et mises à jour inattendues dans les tables
IEU_UWQ_SEL_ENUMSetIEU_WP_PARAM_DEFS_B.
Règle Sigma
Section intitulée « Règle Sigma »title: Acces Non Autorise a Oracle Universal Work Queue Admin (CVE-2025-50105)id: b2a89c14-5010-4789-9a01-223344556677status: testdescription: Detecte des requetes HTTP vers les endpoints d'administration de Work Provider Administration dans Oracle EBS sans responsabilite adequatereferences: - https://www.oracle.com/security-alerts/cpujul2025.htmlauthor: Hermes Codex Researchdate: 2026-09-10logsource: category: webserver definition: Journaux d'acces HTTP Apache / OHS Oracle E-Business Suitedetection: selection: cs_method: 'POST' cs_uri_stem|contains: '/OA_HTML/OA.jsp' cs_uri_query|contains: - 'oracle.apps.ieu.workprovider' - 'IEU_WP_ADMIN' - 'WorkProviderAdminPG' condition: selectionfalsepositives: - Administrateurs ERP legitimes effectuant la maintenance des files de travaillevel: highSignature YARA
Section intitulée « Signature YARA »rule Exploit_Oracle_EBS_UWQ_CVE_2025_50105 { meta: description = "Detecte les requetes et scripts manipulant l'administration Universal Work Queue" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-50105" strings: $s1 = "oracle.apps.ieu.workprovider" ascii $s2 = "IEU_WP_ADMIN" ascii $s3 = "updateWorkProvider" ascii $s4 = "OA_HTML/OA.jsp" ascii condition: all of them}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert http $EXTERNAL_NET any -> $EBS_SERVERS any (msg:"HERMES - Oracle EBS Universal Work Queue Admin Bypass (CVE-2025-50105)"; flow:to_server,established; content:"POST"; http_method; content:"/OA_HTML/OA.jsp"; http_uri; content:"oracle.apps.ieu.workprovider"; http_client_body; classtype:web-application-attack; sid:202550105; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux OACore et Apache OHS : examiner
access_logetoacore_server*.logdans$EBS_DOMAIN_HOME/servers/oacore_server1/logs/. - Audit de base de données Oracle (FGA) : surveiller les modifications sur les tables du schéma
APPLSYSliées au moduleIEU. - MITRE ATT&CK : T1078 (Valid Accounts), T1068 (Exploitation for Privilege Escalation), T1565 (Data Manipulation).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application du correctif Oracle CPU : déployer le Patch 37905886 pour Oracle E-Business Suite 12.2 via
adop(Active Online Patching). - Cycle adop complet : exécuter les phases
apply,finalize,cutoveretcleanuppour recharger les classes Java OA Framework compilées. - Revue des responsabilités et des rôles : auditer l’attribution de la responsabilité Universal Work Queue Administration et révoquer les accès superflus.
- Activation de l’audit FGA : configurer des politiques Fine-Grained Auditing sur les tables sensibles du module Work Provider.
- Surveillance des journaux de workflow : surveiller les approbations orphelines ou les délégations inhabituelles via le moniteur de workflow Oracle Workflow Builder.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Accès initial par compte basique : un utilisateur mal intentionné ou un attaquant ayant compromis les identifiants d’un simple employé se connecte au portail Oracle E-Business Suite.
- Navigation forcée vers le module UWQ : en envoyant des requêtes forgées ciblant l’URL
/OA_HTML/OA.jspavec les composants du packageoracle.apps.ieu.workprovider, l’utilisateur contourne les vérifications d’autorisation de profil.- Falsification des règles d’assignation : l’attaquant modifie les règles de distribution des tâches pour intercepter des demandes d’approbation d’achats ou de paiements réservées à la direction financière.
- Auto-approbation de transactions frauduleuses : l’assaillant valide des bons de commande factices ou modifie les coordonnées bancaires de fournisseurs existants pour détourner des fonds d’entreprise.
- Suppression de traces & sabotage des processus : en modifiant les définitions de fournisseurs de travail, l’attaquant bloque le flux de traitement normal de l’ensemble des départements de l’entreprise, provoquant une interruption opérationnelle sévère.