Código HTML do Conteúdo

Post: CrowdStrike vincula Oracle EBS RCE (CVE-2025-61882) a ataques Cl0p iniciados em 9 de agosto de 2025


<div> <div> <h2>CrowdStrike vincula Oracle EBS RCE (CVE-2025-61882) a ataques Cl0p iniciados em 9 de agosto de 2025</h2> <h2>A CrowdStrike vincula a falha CVE-2025-61882 (CVSS 9.8) do Oracle EBS ao Cl0p, permitindo o RCE n&atilde;o autenticado, explorado pela primeira vez em 9 de agosto de 2025.</h2> <p>Os pesquisadores da CrowdStrike atribu&iacute;ram com confian&ccedil;a moderada a explora&ccedil;&atilde;o de <a href="https://securityaffairs.com/183029/security/oracle-patches-critical-e-business-suite-flaw-exploited-by-cl0p-hackers.html" target="_blank">Falha do Oracle E-Business Suite CVE-2025-61882</a> (CVSS 9.8) para o <a href="https://securityaffairs.com/148399/cyber-crime/cl0p-hacker-operating-from-russia-ukraine.html" target="_blank">Grupo Cl0p</a>, tamb&eacute;m conhecido como Graceful Spider. O bug cr&iacute;tico permite a execu&ccedil;&atilde;o remota de c&oacute;digo n&atilde;o autenticado, com os primeiros ataques conhecidos rastreados at&eacute; 9 de agosto de 2025.</p> <p><em>&ldquo;A CrowdStrike Intelligence avalia com confian&ccedil;a moderada que<a href="https://www.crowdstrike.com/adversaries/graceful-spider/" target="_blank">ARANHA GRACIOSA</a>provavelmente est&aacute; envolvido nesta campanha, mas n&atilde;o pode descartar a possibilidade de que v&aacute;rios agentes de amea&ccedil;as tenham explorado o CVE-2025-61882.&rdquo; l&ecirc; o <a href="https://www.crowdstrike.com/en-us/blog/crowdstrike-identifies-campaign-targeting-oracle-e-business-suite-zero-day-CVE-2025-61882/" target="_blank">relat&oacute;rio</a> publicado pela CrowdStrike. &ldquo;A primeira explora&ccedil;&atilde;o conhecida ocorreu em 9 de agosto de 2025; no entanto, as investiga&ccedil;&otilde;es continuam em andamento e esta data est&aacute; sujeita a altera&ccedil;&otilde;es.</em></p> <p>Esta semana, a Oracle lan&ccedil;ou um patch de emerg&ecirc;ncia para resolver essa falha cr&iacute;tica em seu E-Business Suite.</p> <p><em>&ldquo;Atualizado [10/04/2025]: A Oracle emitiu<a href="https://www.oracle.com/security-alerts/alert-cve-2025-61882.html" rel="noreferrer noopener" target="_blank">Alerta de seguran&ccedil;a da OracleAdvisory&ndash; CVE-2025-61882</a>para fornecer atualiza&ccedil;&otilde;es contra explora&ccedil;&atilde;o potencial adicional que foram descobertos durante nossa investiga&ccedil;&atilde;o.&rdquo; diz o<a href="https://blogs.oracle.com/security/post/apply-july-2025-cpu" target="_blank">alerta</a>publicado pela empresa.&rdquo;Recomendamos fortemente que os clientes do Oracle E-Business Suite (EBS) apliquem as orienta&ccedil;&otilde;es fornecidas por este Alerta de Seguran&ccedil;a o mais r&aacute;pido poss&iacute;vel.&rdquo;</em></p> <p>A falha foi explorada pelo<a href="https://securityaffairs.com/tag/cl0p-ransomware" target="_blank">Cl0p ransomware</a>grupo em ataques de roubo de dados. Invasores remotos n&atilde;o autenticados podem explorar a falha para assumir o controle do componente Oracle Concurrent Processing.</p> <p>O CVE-2025-61882 afeta o Oracle E-Business Suite 12.2.3&ndash;12.2.14 (BI Publisher Integration), especialistas alertam que &eacute; facilmente explor&aacute;vel via HTTP.</p> <p><em>&ldquo;Essa vulnerabilidade &eacute; explor&aacute;vel remotamente sem autentica&ccedil;&atilde;o, ou seja, pode ser explorada em uma rede sem a necessidade de um nome de usu&aacute;rio e senha. Se explorada com sucesso, essa vulnerabilidade pode resultar na execu&ccedil;&atilde;o remota de c&oacute;digo.&rdquo; l&ecirc; o<a href="https://www.oracle.com/security-alerts/alert-cve-2025-61882.html" target="_blank">Consultivo</a>. &ldquo;A Oracle recomenda enfaticamente que os clientes apliquem as atualiza&ccedil;&otilde;es fornecidas por este Alerta de Seguran&ccedil;a o mais r&aacute;pido poss&iacute;vel.&rdquo;</em></p> <p>A CrowdStrike adverte que a divulga&ccedil;&atilde;o de um POC em 3 de outubro e o patch CVE-2025-61882 da Oracle quase certamente estimular&atilde;o os agentes de amea&ccedil;as, especialmente aqueles familiarizados com o Oracle EBS, a desenvolver POCs armados e direcionar inst&acirc;ncias do EBS expostas &agrave; Internet.</p> <p>Em 29 de setembro de 2025, o grupo Cl0p enviou um e-mail para organiza&ccedil;&otilde;es alegando roubo de dados do Oracle EBS. Em 3 de outubro, um canal do Telegram vinculado a <a href="https://securityaffairs.com/tag/scattered-spider" target="_blank">Aranha Dispersa</a>, Aranha escorregadia (<a href="https://securityaffairs.com/tag/lapsus" target="_blank">Lapsus$</a>) e <a href="https://securityaffairs.com/tag/shinyhunters" target="_blank">Ca&ccedil;adores brilhantes</a> postou um suposto exploit do Oracle EBS e criticou o grupo Cl0p. A origem e a reutiliza&ccedil;&atilde;o n&atilde;o s&atilde;o claras, no entanto, a Oracle publicou o POC como um IOC e se alinha com a explora&ccedil;&atilde;o baseada em servlet observada.</p> <p><em>&ldquo;Enquanto a an&aacute;lise est&aacute; em andamento, o suposto POC parece estar alinhado com pelo menos parte da explora&ccedil;&atilde;o observada, incluindo alavancagem de atividades<code>Java Servlets</code>para explora&ccedil;&atilde;o.&rdquo; continua Crowdstrike.</em></p> <p>A atividade observada da Crowdstrike come&ccedil;ando com um HTTP POST para <strong>/OA_HTML/SyncServlet</strong> para ignorar a autentica&ccedil;&atilde;o (&agrave;s vezes abusando de uma conta de administrador do EBS). Os invasores ent&atilde;o visam o Oracle <strong>Gerenciador de modelos do editor XML</strong>Usando <strong>/OA_HTML/RF.jsp</strong> e <strong>/OA_HTML/OA.jsp</strong> para carregar um modelo XSLT malicioso cuja visualiza&ccedil;&atilde;o executa comandos. Nomes de predefini&ccedil;&otilde;es em <strong>xdo_templates_vl</strong> corresponder &agrave;s refer&ecirc;ncias de URL.<br />A execu&ccedil;&atilde;o bem-sucedida abre uma conex&atilde;o TLS de sa&iacute;da (porta 443) com a infraestrutura do invasor, usada para carregar shells da Web para execu&ccedil;&atilde;o e persist&ecirc;ncia de comandos.</p> <p>Em alguns casos, os invasores usam dois arquivos: <strong>FileUtils.java</strong>, que faz o download do segundo arquivo e <strong>Log4jConfigQpgsubFilter.java</strong>, que atua como backdoor. Juntos, eles instalam um shell da Web que &eacute; acionado quando algu&eacute;m visita uma URL de ajuda p&uacute;blica (<code>/OA_HTML/help/...</code>). O shell da Web executa o c&oacute;digo diretamente na mem&oacute;ria, permitindo que o invasor execute comandos sem gravar arquivos no disco.</p> <p><em>&ldquo;A CrowdStrike Intelligence avalia que um ou mais agentes de amea&ccedil;as quase certamente aproveitaram uma nova vulnerabilidade de dia zero (agora rastreada como CVE-2025-61882) noA campanha de explora&ccedil;&atilde;o em massa discutida neste artigo. Essa avalia&ccedil;&atilde;o &eacute; feita com alta confian&ccedil;a com base na explora&ccedil;&atilde;o observada, uma revis&atilde;o inicial do POC carregado e o aviso de seguran&ccedil;a da Oracle de 4 de outubro de 2025.&rdquo; conclui a Crowdstrike.</em></p> <p>Equipe HUNTER da Resecurity<a href="https://www.resecurity.com/blog/article/cve-2025-61882-mass-exploitation-oracle-e-business-suite-ebs-under-attack-by-cl0p-ransomware" target="_blank"><strong>Lan&ccedil;ado</strong></a>Uma an&aacute;lise separada e abrangente de cargas maliciosas plantadas por agentes de amea&ccedil;as no resultado da explora&ccedil;&atilde;o. Os ataques do CL0P exploram uma cadeia do lado do servidor, usando inje&ccedil;&atilde;o de SSRF e CRLF para for&ccedil;ar os servidores EBS a buscar e executar cargas XSL maliciosas, alcan&ccedil;ando a execu&ccedil;&atilde;o remota de c&oacute;digo (RCE) sem artefatos baseados em disco. Os invasores tamb&eacute;m aproveitam as caixas de correio comprometidas para abusar dos fluxos de redefini&ccedil;&atilde;o de senha da conta local do EBS, ignorando as prote&ccedil;&otilde;es SSO/MFA para roubar credenciais e exfiltrar dados confidenciais.</p> <p>Esta semana, a CISA dos EUA tamb&eacute;m <a href="https://securityaffairs.com/183049/security/u-s-cisa-adds-oracle-mozilla-microsoft-windows-linux-kernel-and-microsoft-ie-flaws-to-its-known-exploited-vulnerabilities-catalog.html" target="_blank">Adicionado</a> a vulnerabilidade CVE-2025-61882 ao seu cat&aacute;logo de vulnerabilidades exploradas conhecidas. A CISA ordena que as ag&ecirc;ncias federais corrijam a falha at&eacute; 27 de outubro de 2025.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Oracle)</p> <hr> <hr> </div></div>