Aller au contenu

CVE-2025-50105 : élévation de privilèges et falsification de workflows dans Oracle e-business Suite (universal work queue)

HERMES

HERMES THREAT SCORE & EXPOSITION ERP WORKFLOW

Cible : Oracle E-Business Suite 12.2.3 à 12.2.14 (Universal Work Queue)
Confiance : 96%
82 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 14 / 20
Militarisation 15 / 20
Exposition 16 / 20
Prévalence 18 / 20
Impact 18 / 20
Maturité de l'exploit 15 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Hermes classe la CVE-2025-50105 avec un HTS élevé de 82 (SÉVÉRITÉ ÉLEVÉE). Bien qu'elle nécessite un compte utilisateur de base, cette faille dans le module Work Provider Administration permet de modifier, créer ou détruire des files de traitement de l'ERP d'entreprise, ouvrant la voie à des fraudes financières massives et à l'approbation illicite de paiements ou de commandes.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-50105: Privilege Escalation and Workflow Tampering in Oracle E-Business Suite (Universal Work Queue)VULNÉRABILITÉ

Nœuds connectés : 0
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-50105Référencement officiel NVD / MITRE
CWE associéeCWE-284 / CWE-862 : Improper Access Control / Missing AuthorizationÉlévation horizontale et verticale de privilèges ERP
Score CVSS v3.18.1 ÉLEVÉCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Score CVSS v4.08.4 ÉLEVÉCVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:a:oracle:e-business_suite:12.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:universal_work_queue:*:*:*:*:*:*:*:*
Progiciel de gestion intégré d’entreprise (ERP)
Versions affectées12.2.3 jusqu’à 12.2.14 inclusPortails E-Business Suite d’entreprise
Versions corrigées12.2.14 avec correctif CPU juillet 2025 (Patch 37905886)Correctif officiel Oracle Critical Patch Update

  • CISA KEV : non inscrite au catalogue KEV.
  • Score EPSS : 0.00350 (Percentile : 28.2%).
  • Statut opérationnel : vecteur post-authentification ciblé. Menace directe par des initiés malveillants ou via des identifiants d’employés compromis.
  • PoC & weaponization : scripts de manipulation de requêtes HTTP POST envoyant des paramètres non vérifiés aux endpoints OA Framework (OA_HTML/OA.jsp?page=/oracle/apps/ieu/...).
  • Conditions d’accès : requiert une authentification préalable de bas niveau ; accès réseau HTTP/HTTPS (port 8000/tcp ou 443/tcp) ; complexité faible.

  • Acteurs de menace : employés malveillants, prestataires compromis, syndicats de fraude financière interne et groupes d’extorsion d’entreprise.
  • Campagnes observées : tentatives d’altération de bons de commande, de réassignation de flux d’approbation et de validation de factures frauduleuses.
  • Malwares associés : scripts d’automatisation REST/SOAP et modules d’attaque applicative ciblant Oracle Applications Technology.
  • Chronologie d’exploitation : signalée et corrigée par Oracle dans le cadre du bulletin de sécurité trimestriel de juillet 2025.

  • Requêtes HTTP anormales : appels répétés vers les pages de paramétrage Work Provider Administration depuis des comptes ne disposant pas de la responsabilité IEU_ADMIN ou System Administrator.
  • Modifications de base de données : insertions et mises à jour inattendues dans les tables IEU_UWQ_SEL_ENUMS et IEU_WP_PARAM_DEFS_B.
title: Acces Non Autorise a Oracle Universal Work Queue Admin (CVE-2025-50105)
id: b2a89c14-5010-4789-9a01-223344556677
status: test
description: Detecte des requetes HTTP vers les endpoints d'administration de Work Provider Administration dans Oracle EBS sans responsabilite adequate
references:
- https://www.oracle.com/security-alerts/cpujul2025.html
author: Hermes Codex Research
date: 2026-09-10
logsource:
category: webserver
definition: Journaux d'acces HTTP Apache / OHS Oracle E-Business Suite
detection:
selection:
cs_method: 'POST'
cs_uri_stem|contains: '/OA_HTML/OA.jsp'
cs_uri_query|contains:
- 'oracle.apps.ieu.workprovider'
- 'IEU_WP_ADMIN'
- 'WorkProviderAdminPG'
condition: selection
falsepositives:
- Administrateurs ERP legitimes effectuant la maintenance des files de travail
level: high
rule Exploit_Oracle_EBS_UWQ_CVE_2025_50105 {
meta:
description = "Detecte les requetes et scripts manipulant l'administration Universal Work Queue"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-50105"
strings:
$s1 = "oracle.apps.ieu.workprovider" ascii
$s2 = "IEU_WP_ADMIN" ascii
$s3 = "updateWorkProvider" ascii
$s4 = "OA_HTML/OA.jsp" ascii
condition:
all of them
}
alert http $EXTERNAL_NET any -> $EBS_SERVERS any (msg:"HERMES - Oracle EBS Universal Work Queue Admin Bypass (CVE-2025-50105)"; flow:to_server,established; content:"POST"; http_method; content:"/OA_HTML/OA.jsp"; http_uri; content:"oracle.apps.ieu.workprovider"; http_client_body; classtype:web-application-attack; sid:202550105; rev:1;)
  • Journaux OACore et Apache OHS : examiner access_log et oacore_server*.log dans $EBS_DOMAIN_HOME/servers/oacore_server1/logs/.
  • Audit de base de données Oracle (FGA) : surveiller les modifications sur les tables du schéma APPLSYS liées au module IEU.
  • MITRE ATT&CK : T1078 (Valid Accounts), T1068 (Exploitation for Privilege Escalation), T1565 (Data Manipulation).

  1. Application du correctif Oracle CPU : déployer le Patch 37905886 pour Oracle E-Business Suite 12.2 via adop (Active Online Patching).
  2. Cycle adop complet : exécuter les phases apply, finalize, cutover et cleanup pour recharger les classes Java OA Framework compilées.
  3. Revue des responsabilités et des rôles : auditer l’attribution de la responsabilité Universal Work Queue Administration et révoquer les accès superflus.
  4. Activation de l’audit FGA : configurer des politiques Fine-Grained Auditing sur les tables sensibles du module Work Provider.
  5. Surveillance des journaux de workflow : surveiller les approbations orphelines ou les délégations inhabituelles via le moniteur de workflow Oracle Workflow Builder.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Accès initial par compte basique : un utilisateur mal intentionné ou un attaquant ayant compromis les identifiants d’un simple employé se connecte au portail Oracle E-Business Suite.
  2. Navigation forcée vers le module UWQ : en envoyant des requêtes forgées ciblant l’URL /OA_HTML/OA.jsp avec les composants du package oracle.apps.ieu.workprovider, l’utilisateur contourne les vérifications d’autorisation de profil.
  3. Falsification des règles d’assignation : l’attaquant modifie les règles de distribution des tâches pour intercepter des demandes d’approbation d’achats ou de paiements réservées à la direction financière.
  4. Auto-approbation de transactions frauduleuses : l’assaillant valide des bons de commande factices ou modifie les coordonnées bancaires de fournisseurs existants pour détourner des fonds d’entreprise.
  5. Suppression de traces & sabotage des processus : en modifiant les définitions de fournisseurs de travail, l’attaquant bloque le flux de traitement normal de l’ensemble des départements de l’entreprise, provoquant une interruption opérationnelle sévère.