- شناسه CVE-2025-50059 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: جولای 15, 2025
- به روز شده: جولای 15, 2025
- امتیاز: 8.6
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: نرم افزارهای کاربردی
- برند: Oracle Corporation
- محصول: Oracle GraalVM Enterprise Edition
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری کنترل دسترسی نادرست در کامپوننت Networking محصولات Oracle Java SE، Oracle GraalVM for JDK و Oracle GraalVM Enterprise Edition شناسایی شده است. این آسیب پذیری به مهاجمان غیرمجاز از طریق شبکه و پروتکلهای متعدد اجازه میدهد به دادههای حساس دسترسی پیدا کنند.
توضیحات
آسیبپذیری CVE-2025-50059 از نوع کنترل دسترسی نادرست مطابق با CWE-284 است و در کامپوننت Networking محصولات Oracle Java SE، Oracle GraalVM for JDK و Oracle GraalVM Enterprise Edition شناسایی شده است. این ضعف به دلیل عدم محدودیت صحیح در سطح دسترسی بوده و به مهاجمان غیرمجاز اجازه میدهد از طریق شبکه و با استفاده از پروتکلهای مختلف، به دادههای حساس یا حتی همه دادههای در دسترس این محصولات دسترسی پیدا کنند. این حمله بدون نیاز به تعامل کاربر قابل اجرا است.
نکته مهم اینجاست که دامنه تأثیر این آسیبپذیری محدود به خود سیستم آسیبپذیر نیست (Scope: Changed) و میتواند محصولات یا سرویسهای دیگری را که با این محیطهای جاوا در ارتباط هستند نیز تحت تأثیر قرار دهد. پیامد اصلی آن نقض شدید محرمانگی دادهها است. این تهدید بهویژه برای محیطهای کلاینتی که کدهای غیرقابل اعتماد مانند اپلتهای جاوا یا برنامههای Java Web Start را در محیط سندباکس اجرا میکنند بسیار خطرناک است. در مقابل، سرورهایی که فقط کدهای معتبر و نصبشده توسط مدیر سیستم را اجرا میکنند، از این مشکل تأثیر نمیپذیرند.
در عمل، بهرهبرداری موفق از این آسیبپذیری میتواند منجر به افشای اطلاعات حیاتی از جمله دادههای کاربری، اطلاعات برنامه یا سایر دادههای محرمانه پردازششده در سندباکس شود. Oracle این آسیبپذیری را در بهروزرسانی امنیتی جولای 2025 پچ کرده است.
CVSS
Score | Severity | Version | Vector String |
8.6 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 8u451-perf
affected at 11.0.27 affected at 17.0.15 affected at 21.0.7 affected at 24.0.1 |
Oracle Java SE |
affected at 17.0.15
affected at 21.0.7 affected at 24.0.1 |
Oracle GraalVM for JDK |
affected at 21.3.14 | Oracle GraalVM Enterprise Edition |
لیست محصولات بروز شده
Versions | Product |
Patched in July 2025 Critical Patch Update
|
Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition |
نتیجه گیری
با توجه به شدت بالای این آسیبپذیری و ریسک افشای دادههای حساس در محیطهای کلاینت جاوا، کاربران Oracle Java SE، Oracle GraalVM for JDK و Oracle GraalVM Enterprise Edition بایددر اسرع وقت پچهای ارائهشده در بهروزرسانی بحرانی جولای 2025 را نصب کنند. تا زمان بهروزرسانی کامل، برای کاهش ریسک پیشنهاد میشود:
- اجرای کدهای غیرقابل اعتماد مانند اپلتهای جاوا یا برنامههای Java Web Start در کلاینتها غیرفعال شود.
- دسترسی شبکه به برنامههای جاوا محدود شده و از فایروال برای مسدودسازی پروتکلهای مشکوک استفاده گردد.
- لاگهای برنامه بهطور مستمر بررسی شوند تا هرگونه تلاش برای دسترسی غیرمجاز شناسایی شود.
- تنها از نسخههای پشتیبانیشده Oracle Java SE و GraalVM استفاده شده و بهروزرسانیها بهطور منظم اعمال شوند.
اجرای این اقدامات به طور هم زمان امنیت محیطهای جاوا را تقویت کرده و احتمال بهرهبرداری موفق مهاجمان را به حداقل میرساند.
امکان استفاده در Mitre Attack
- Initial Access (TA0001)
T1078 – Valid Accounts
مهاجم میتواند از طریق حسابهای موجود (حتی بدون سطح دسترسی بالا) وارد سیستم شود و از ضعف کنترل دسترسی سوءاستفاده کند.
- Credential Access (TA0006)
T1552 – Unsecured Credentials
اگر دادههای حساس شامل توکنها یا اطلاعات احراز هویت باشند، مهاجم میتواند آنها را جمعآوری کند.
- Collection (TA0009)
T1005 – Data from Local System
مهاجم میتواند دادههای حساس موجود در محیط کلاینت جاوا را استخراج کند.
- Impact (TA0040)
T1537 – Data Manipulation
در صورت دسترسی کامل به دادهها، مهاجم میتواند تغییر یا اصلاح دادههای حساس را انجام دهد.
T1486 – Data Encrypted for Impact
در صورت سوءاستفاده گسترده، ممکن است دادهها دستکاری شده و باعث اختلال در عملکرد سیستم شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-50059
- https://www.cvedetails.com/cve/CVE-2025-50059/
- https://www.oracle.com/security-alerts/cpujul2025.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-50059
- https://vuldb.com/?id.316461
- https://nvd.nist.gov/vuln/detail/CVE-2025-50059
- https://cwe.mitre.org/data/definitions/284.html