خانه » CVE-2025-61884

CVE-2025-61884

Oracle Configurator Unauthenticated Data Access Vulnerability in E-Business Suite

توسط Vulnerbyte Alerts
7 بازدید

چکیده

یک آسیب‌پذیری با شدت بالا در کامپوننت Runtime UI از محصول Oracle Configurator (بخشی از Oracle E-Business Suite) نسخه‌های 12.2.3 تا 12.2.14 شناسایی شده است. این ضعف امنیتی برای مهاجم بدون احراز هویت از طریق HTTP امکان دسترسی غیرمجاز به داده‌های حساس یا تمام داده‌های قابل دسترس در Oracle Configurator را فراهم می‌کند.

توضیحات

آسیب‌پذیری CVE-2025-61884 در کامپوننت Runtime UI (رابط کاربری زمان اجرا) از محصول Oracle Configurator (ابزاری برای پیکربندی محصولات و سرویس در Oracle E-Business Suite (EBS)) نسخه‌های 12.2.3 تا 12.2.14 شناسایی شده است.

این آسیب پذیری به دلیل ضعف در کنترل دسترسی و اعتبارسنجی ورودی‌ها، به مهاجم بدون احراز هویت با دسترسی شبکه‌ای از طریق HTTP اجازه می‌دهد به داده‌های حساس یا تمام داده‌های قابل دسترس در سیستم دسترسی پیدا کند. این آسیب‌پذیری با پیچیدگی پایین و بدون نیاز به تعامل کاربر قابل بهره‌برداری است.

پیامد آن تأثیر بالا بر محرمانگی با دسترسی غیرمجاز به داده‌های حیاتی، مانند اطلاعات پیکربندی یا داده‌های تجاری است. علاوه براین، این ضعف می‌تواند بخشی از حملات زنجیره‌ای (attack chaining) برای دسترسی به منابع حساس EBS باشد، به‌ویژه در محیط‌های سازمانی که EBS برای مدیریت فرآیندهای تجاری استفاده می‌شود.

شرکت Oracle برای رفع این آسیب پذیری، پچ اضطراری را از طریق Security Alert منتشر کرده و به کاربران توصیه می‌کند که فورا نسخه های آسیب پذیری را به روزرسانی و پچ کنند.

CVSS

Score Severity Version Vector String
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

 لیست محصولات آسیب پذیر

Versions Product
affected from 12.2.3 through 12.2.14 Oracle Configurator

لیست محصولات بروز شده

Versions Product
Patched via Security Alert Oracle Configurator

 استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Oracle E-Business Suite را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
1,170 site:.ir “Oracle E-Business Suite “ Oracle E-Business Suite

 نتیجه گیری

این آسیب‌پذیری با شدت بالا در کامپوننت Runtime UI از Oracle Configurator، به دلیل ضعف در کنترل دسترسی، امکان دسترسی غیرمجاز به داده‌های حساس را بدون احراز هویت فراهم می‌کند. برای کاهش ریسک و جلوگیری از بهره‌برداری اقدامات زیر توصیه می‌شود:

  • به‌روزرسانی فوری: پچ‌های مرتبط با Oracle E-Business Suite را از لینک رسمی Oracle Security Alert دانلود و طبق دستورالعمل نصب کنید. این اقدام حیاتی و ضروری است.
  • تقسیم‌بندی شبکه و محدودسازی دسترسی: دسترسی HTTP/HTTPS به سرویس‌های EBS را تنها به آدرس‌ها و شبکه‌های داخلی و مدیریت‌شده محدود کنید؛ از فایروال برای محدودسازی منابع مدیریتی به IPهای مورد اعتماد استفاده نمایید.
  • استفاده از WAF/IPS: قواعدی برای شناسایی و مسدودسازی درخواست‌های HTTP مشکوک ایجاد کنید.
  • بررسی شاخص‌های نفوذ(IoC): لاگ‌ها و ترافیک خروجی غیرمعمول را بررسی کرده و عملکردهای مشکوک را تحلیل کنید.
  • قطع یا ایزوله‌سازی سرویس‌های آسیب‌پذیر: در صورت عدم امکان نصب سریع پچ، سرویس را از شبکه عمومی جدا کرده یا دسترسی آن را محدود کنید تا ریسک بهره‌برداری کاهش یابد.
  • بررسی و به‌روزرسانی پیش‌نیازها: اطمینان حاصل کنید که تمام Critical Patch Updateهای قبلی اعمال شده باشند.
  • نظارت مستمر و اسکن: از ابزارهای اسکن و تست (فقط با مجوز) برای شناسایی آسیب‌پذیری ها استفاده کرده، و سیستم‌ها را پس از اعمال پچ ،مجدداً بررسی کنید.

اجرای این اقدامات، ریسک دسترسی غیرمجاز به داده‌های حساس را به حداقل رسانده و تا زمان اعمال کامل پچ‌ها، سطح امنیت Oracle E-Business Suite را به‌طور قابل توجهی افزایش می دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
سرویس Oracle Configurator که به‌صورت HTTP/HTTPS در معرض شبکه قرار دارد، به‌خاطر ضعف کنترل دسترسی و اعتبارسنجی ورودی‌ها قابل اکسپلویت است و مهاجم بدون لاگین می‌تواند با ارسال درخواست‌های ساختگی به‌صورت مستقیم به داده‌ها دسترسی پیدا کند.

Collection (TA0009)
مهاجم می‌تواند داده‌های ذخیره‌شده در مخازن اطلاعاتی مرتبط با EBS — شامل تنظیمات پیکربندی، متادیتا و داده‌های تجاری — را مستقیماً خوانده و دانلود کند.

Privilege Escalation (TA0004)
اطلاعات استخراج‌شده مثلا ًtoken ها، رشته‌های پیکربندی یا اطلاعات سرویس ممکن است به مهاجم امکان ارتقای دسترسی به بخش‌های مدیریتی EBS یا دیتابیس را بدهد.

Defense Evasion (TA0005)
مهاجم می‌تواند الگوهای درخواست خود را شبیه ترافیک قانونی کند یا سایز payload ها را تقسیم کند تا از تشخیص WAF/IPS و سیستم‌های مانیتورینگ عبور کند

Credential Access (TA0006)
با خواندن فایل‌ها یا مقادیر پیکربندی، مهاجم ممکن است credentialهای سرویس یا connection stringهای دیتابیس را به‌دست آورد.

Discovery (TA0007)
مهاجم پس از دسترسی اولیه قادر است از تکنیک‌هایی مثل File and Directory Discovery (T1083) و سایر آرایه‌های شناسایی API/رابط‌ها برای کشف ساختار داده‌ها و endpoint‌ های داخلی استفاده کند تا هدف‌گیری دقیق‌تری برای استخراج اطلاعات انجام دهد.

Exfiltration (TA0010)
دسترسی مستقیم به داده‌ها مهاجم را قادر به خروج اطلاعات می‌کند؛ شیوه‌های معمول استخراج شامل Exfiltration Over HTTP (T1041) یا استفاده از کانال‌های پنهان HTTP/S برای فرستادن بسته‌های داده به خارج است.

Lateral Movement (TA0008)
اگرچه آسیب‌پذیری اصلی یک نقص محرمانگی است، اما مهاجم می‌تواند آن را به‌عنوان نقطه‌پرش برای Pivoting و سوءاستفاده بیشتر (بهره‌برداری زنجیره‌ای) جهت دسترسی به دیگر سرویس‌های EBS یا دیتابیس‌ها استفاده کند؛ بنابراین تکنیک‌های جانبی مثل استفاده از اطلاعات پیکربندی برای دسترسی به سرویس‌های مدیریتی متعاقباً ممکن است رخ دهد.

Impact (TA0040)
پیامد فنی اصلی این رخداد نقض محرمانگی (Confidentiality) با تأثیر بالا است: مهاجم می‌تواند اطلاعات حیاتی سازمانی (پیکربندی سیستم، اطلاعات تجاری، احتمالا داده‌های مشتری) را بدون احراز هویت استخراج کند که می‌تواند به لو رفتن اسرار تجاری، نقض قوانین حریم خصوصی، و فراهم شدن ورودی برای حملات بعدی (مهندسی اجتماعی، باج‌افزار، زنجیره حمله) منجر شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-61884
  2. https://www.cvedetails.com/cve/CVE-2025-61884/
  3. https://www.oracle.com/security-alerts/alert-cve-2025-61884.html
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-61884
  5. https://vuldb.com/?id.328062
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-61884

همچنین ممکن است دوست داشته باشید

پیام بگذارید

send
سوالی دارید؟
می تونید از من بپرسید 👋 ×