هشدار درباره اکسپلویت فعال از آسیب‌پذیری روز صفر (CVE-2025-61757) در Oracle Identity Manager

security news

آژانس CISA، نقص امنیتی حیاتی با شناسه CVE-2025-61757 (امتیاز: 9.8) در Oracle Identity Manager را به فهرست آسیب‌پذیری‌های شناخته‌شده تحت اکسپلویت (KEV) افزود.

آسیب‌پذیری مذکور موردی از عدم احراز هویت برای یک تابع حیاتی که می‌تواند منجر به اجرای کد از راه دور (RCE) از پیش احراز هویت شده شود. این آسیب‌پذیری نسخه‌های ۱۲.۲.۱.۴.۰ و ۱۴.۱.۲.۱.۰ را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری توسط اوراکل به عنوان بخشی از به‌روزرسانی‌های سه‌ماهه منتشر شده در ماه گذشته برطرف شد. CISA گفت: «سفت‌افزار اوراکل فیوژن حاوی یک آسیب‌پذیری فقدان احراز هویت برای تابع حیاتی است که به مهاجمان از راه دور احراز هویت نشده اجازه می‌دهد تا مدیریت هویت را به دست بگیرند.»

محققان Searchlight Cyber گفتند که این نقص امنیتی می‌تواند به مهاجم اجازه دهد تا به نقاط انتهایی API دسترسی پیدا کند که امکان دستکاری جریان‌های احراز هویت، ارتقا سطح دسترسی و حرکت جانبی در سیستم‌های اصلی یک سازمان را فراهم می‌سازد. آسیب‌پذیری مذکور همچنین ناشی از یک دور زدن احراز هویت در APIهای REST Oracle Identity Manager است، که در آن می‌توان یک فیلتر امنیتی را فریب داد تا با افزودن پارامترهایی مانند “WSDL?” یا “wadl;.” به URLpaths، نقاط انتهایی حفاظت‌شده را به عنوان نقاط قابل دسترس عمومی در نظر بگیرد.

در واقع پس از دسترسی غیرمجاز، مهاجمان می‌توانند به یک اسکریپت Groovy دسترسی پیدا کنند که یک نقطه پایانی کامپایل است که معمولاً اسکریپتی را اجرا نمی‌کند. با این حال، می‌توان از آن برای اجرای کد مخرب در زمان کامپایل از طریق ویژگی‌های پردازش حاشیه‌نویسی Groovy سوءاستفاده کرد. این زنجیره از نقص‌ها به محققان این امکان را داد تا به اجرای کد از راه دور قبل از احراز هویت در نمونه‌های آسیب‌‌پذیر Oracle Identity Manager دست یابند. CVE-2025-61757، به عنوان بخشی از به‌روزرسانی‌های امنیتی اکتبر 2025 اوراکل که در 21 اکتبر منتشر شد، برطرف شد.

https://www.bleepingcomputer.com/news/security/cisa-warns-oracle-identity-manager-rce-flaw-is-being-actively-exploit
https://thehackernews.com/2025/11/cisa-warns-of-actively-exploited.html