Aller au contenu

CVE-2025-61882 : RCE 0-day dans Oracle e-business Suite (BI publisher / concurrent processing)

HERMES

HERMES THREAT SCORE & PROGICIEL DE GESTION INTÉGRÉ ERP

Cible : Oracle E-Business Suite (Oracle Concurrent Processing / BI Publisher Integration)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-61882 à un HTS maximal de 98 (CRITIQUE). Cette vulnérabilité 0-day sur l'ERP Oracle EBS a fait l'objet d'une campagne d'exploitation de masse par le groupe GRACEFUL SPIDER (affilié Clop). La chaîne d'attaque combine un contournement d'authentification sur SyncServlet et l'injection d'un modèle XSLT dans BI Publisher pour siphonner les bases de données financières.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-61882: Zero-Day RCE in Oracle E-Business Suite (BI Publisher / Concurrent Processing)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-61882Alerte de sécurité Oracle octobre 2025
Composant affectéOracle Concurrent Processing / BI Publisher IntegrationTraitement des rapports et gabarits ERP
Score CVSS v3.19.8 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CPE applicablescpe:2.3:a:oracle:e-business_suite:*:*:*:*:*:*:*:*
cpe:2.3:a:oracle:concurrent_processing:*:*:*:*:*:*:*:*
ERP d’entreprise Oracle E-Business Suite
Versions affectées12.2.3 à 12.2.14Toutes installations Oracle EBS exposées sur HTTP
Versions corrigéesPatch de l’alerte de sécurité Oracle CVE-2025-61882 (octobre 2025)Correctif d’urgence hors-bande

  • CISA KEV : ajouté le 6 octobre 2025 ; campagne ransomware confirmée (KnownRansomwareCampaignUse = Known).
  • Score EPSS : 0.99732 (Percentile : 99.95%).
  • Statut opérationnel : exploitation massive en zero-day détectée dès le 9 août 2025 par CrowdStrike.
  • Acteur de menace : GRACEFUL SPIDER (associé aux campagnes d’extorsion et de ransomware Clop), avec discussions et diffusion d’outils d’exploitation sur Telegram par des cercles proches de SCATTERED SPIDER / ShinyHunters.
  • Vecteur technique :
    1. Requête POST vers /OA_HTML/SyncServlet initiant un contournement d’authentification et forgeant une session administrative.
    2. Requêtes vers /OA_HTML/RF.jsp et /OA_HTML/OA.jsp pour téléverser un gabarit XSLT malveillant dans XML Publisher Template Manager.
    3. L’exécution de la prévisualisation du gabarit déclenche des commandes système et établit une connexion sortante sur le port 443 vers l’infrastructure attaquante.
  • Hash de l’exploit public : 76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d.

title: Détection exploitation Oracle EBS SyncServlet & XSLT RCE (CVE-2025-61882)
id: 61882-oracle-ebs-rce
status: production
description: Détecte les requêtes de contournement d'authentification sur SyncServlet et l'upload de gabarits dans Oracle EBS.
logsource:
category: webserver
product: oracle_ebs
detection:
selection_auth:
cs-method: 'POST'
cs-uri-stem|contains: '/OA_HTML/SyncServlet'
selection_upload:
cs-uri-stem|contains:
- '/OA_HTML/RF.jsp'
- '/OA_HTML/OA.jsp'
condition: selection_auth or selection_upload
level: critical

Exécuter la requête SQL suivante pour identifier les gabarits malveillants injectés dans la base Oracle :

SELECT template_code, template_name, creation_date, last_updated_by
FROM xdo_templates_vl
WHERE creation_date > TRUNC(SYSDATE) - 60
ORDER BY creation_date DESC;
  • T1190 : exploit Public-Facing Application
  • T1059 : command and Scripting Interpreter
  • T1505.003 : web Shell
  • T1567 : exfiltration Over Web Service

  1. Application d’urgence du correctif : appliquer sans délai le patch de sécurité officiel de l’alerte Oracle d’octobre 2025.
  2. Audit de la table xdo_templates_vl : travailler avec le DBA Oracle pour supprimer tout gabarit non référencé ou suspect.
  3. Isolement de l’ERP : ne jamais exposer l’ERP Oracle EBS directement sur Internet sans reverse proxy authentifiant, WAF et inspection TLS.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Pénétration du cœur névralgique de l’entreprise : un cybercriminel du groupe GRACEFUL SPIDER contourne l’authentification sur /OA_HTML/SyncServlet et accède aux fonctions administratives de l’ERP Oracle EBS.
  2. Exécution de code via XSLT : l’attaquant charge un modèle XSLT dans XML Publisher, déclenchant l’exécution de commandes système par le serveur d’applications Java (oacore).
  3. Exfiltration massive des bases de données de gestion : l’attaquant siphonne l’ensemble des données financières, fiches de paie, commandes clients, coordonnées bancaires et contrats fournisseurs.
  4. Extorsion et chantage financier : l’organisation reçoit un ultimatum d’extorsion exigeant plusieurs millions de dollars sous peine de publication de l’intégralité de ses secrets d’affaires sur un site de fuite public.