CVE-2025-61882 : RCE 0-day dans Oracle e-business Suite (BI publisher / concurrent processing)
HERMES
HERMES THREAT SCORE & PROGICIEL DE GESTION INTÉGRÉ ERP
Cible :Oracle E-Business Suite (Oracle Concurrent Processing / BI Publisher Integration) Confiance : 99%
98 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-61882 à un HTS maximal de 98 (CRITIQUE). Cette vulnérabilité 0-day sur l'ERP Oracle EBS a fait l'objet d'une campagne d'exploitation de masse par le groupe GRACEFUL SPIDER (affilié Clop). La chaîne d'attaque combine un contournement d'authentification sur SyncServlet et l'injection d'un modèle XSLT dans BI Publisher pour siphonner les bases de données financières.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-61882: Zero-Day RCE in Oracle E-Business Suite (BI Publisher / Concurrent Processing)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-61882 | Alerte de sécurité Oracle octobre 2025 |
| Composant affecté | Oracle Concurrent Processing / BI Publisher Integration | Traitement des rapports et gabarits ERP |
| Score CVSS v3.1 | 9.8 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CPE applicables | cpe:2.3:a:oracle:e-business_suite:*:*:*:*:*:*:*:*cpe:2.3:a:oracle:concurrent_processing:*:*:*:*:*:*:*:* | ERP d’entreprise Oracle E-Business Suite |
| Versions affectées | 12.2.3 à 12.2.14 | Toutes installations Oracle EBS exposées sur HTTP |
| Versions corrigées | Patch de l’alerte de sécurité Oracle CVE-2025-61882 (octobre 2025) | Correctif d’urgence hors-bande |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 6 octobre 2025 ; campagne ransomware confirmée (
KnownRansomwareCampaignUse = Known). - Score EPSS : 0.99732 (Percentile : 99.95%).
- Statut opérationnel : exploitation massive en zero-day détectée dès le 9 août 2025 par CrowdStrike.
- Acteur de menace : GRACEFUL SPIDER (associé aux campagnes d’extorsion et de ransomware Clop), avec discussions et diffusion d’outils d’exploitation sur Telegram par des cercles proches de SCATTERED SPIDER / ShinyHunters.
- Vecteur technique :
- Requête POST vers
/OA_HTML/SyncServletinitiant un contournement d’authentification et forgeant une session administrative. - Requêtes vers
/OA_HTML/RF.jspet/OA_HTML/OA.jsppour téléverser un gabarit XSLT malveillant dans XML Publisher Template Manager. - L’exécution de la prévisualisation du gabarit déclenche des commandes système et établit une connexion sortante sur le port 443 vers l’infrastructure attaquante.
- Requête POST vers
- Hash de l’exploit public :
76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d.
3. Détection et forensique
Section intitulée « 3. Détection et forensique »Règle Sigma
Section intitulée « Règle Sigma »title: Détection exploitation Oracle EBS SyncServlet & XSLT RCE (CVE-2025-61882)id: 61882-oracle-ebs-rcestatus: productiondescription: Détecte les requêtes de contournement d'authentification sur SyncServlet et l'upload de gabarits dans Oracle EBS.logsource: category: webserver product: oracle_ebsdetection: selection_auth: cs-method: 'POST' cs-uri-stem|contains: '/OA_HTML/SyncServlet' selection_upload: cs-uri-stem|contains: - '/OA_HTML/RF.jsp' - '/OA_HTML/OA.jsp' condition: selection_auth or selection_uploadlevel: criticalRequête d’investigation en base de données
Section intitulée « Requête d’investigation en base de données »Exécuter la requête SQL suivante pour identifier les gabarits malveillants injectés dans la base Oracle :
SELECT template_code, template_name, creation_date, last_updated_byFROM xdo_templates_vlWHERE creation_date > TRUNC(SYSDATE) - 60ORDER BY creation_date DESC;MITRE ATT&CK
Section intitulée « MITRE ATT&CK »- T1190 : exploit Public-Facing Application
- T1059 : command and Scripting Interpreter
- T1505.003 : web Shell
- T1567 : exfiltration Over Web Service
4. Remédiation
Section intitulée « 4. Remédiation »- Application d’urgence du correctif : appliquer sans délai le patch de sécurité officiel de l’alerte Oracle d’octobre 2025.
- Audit de la table
xdo_templates_vl: travailler avec le DBA Oracle pour supprimer tout gabarit non référencé ou suspect. - Isolement de l’ERP : ne jamais exposer l’ERP Oracle EBS directement sur Internet sans reverse proxy authentifiant, WAF et inspection TLS.
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Pénétration du cœur névralgique de l’entreprise : un cybercriminel du groupe GRACEFUL SPIDER contourne l’authentification sur
/OA_HTML/SyncServletet accède aux fonctions administratives de l’ERP Oracle EBS.- Exécution de code via XSLT : l’attaquant charge un modèle XSLT dans XML Publisher, déclenchant l’exécution de commandes système par le serveur d’applications Java (
oacore).- Exfiltration massive des bases de données de gestion : l’attaquant siphonne l’ensemble des données financières, fiches de paie, commandes clients, coordonnées bancaires et contrats fournisseurs.
- Extorsion et chantage financier : l’organisation reçoit un ultimatum d’extorsion exigeant plusieurs millions de dollars sous peine de publication de l’intégralité de ses secrets d’affaires sur un site de fuite public.