
Proporciona un resumen detallado y orientación de detección para CVE-2025-61884, una vulnerabilidad de divulgación de datos sin autenticación en Oracle E-Business Suite Configurator, incluyendo plantillas de escaneo y pasos de mitigación.
| Campo | Detalles |
|---|
| Identificador | CVE-2025-61884 |
| Producto | Oracle E-Business Suite — Oracle Configurator (Runtime UI) |
| Versiones afectadas | 12.2.3 → 12.2.14 |
| Vector de ataque | Red (HTTP) — acceso sin autenticación |
| Impacto | Confidencialidad (divulgación no autorizada de datos) |
| Puntuación base CVSSv3.1 | 7.5 (Alta) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N |
| Complejidad del exploit | Baja / fácilmente explotable (no requiere autenticación) |
| Estado del proveedor | Alerta de seguridad publicada; parches/actualizaciones del proveedor disponibles |
| Estado del exploit público | Plantillas de detección y reglas de escaneo publicadas; código de exploit armado ampliamente accesible no confirmado de forma generalizada (pero el riesgo es alto debido a la naturaleza sin autenticación) |
Un atacante remoto sin autenticación que pueda alcanzar la Runtime UI de Oracle Configurator a través de HTTP puede manipular solicitudes para que la interfaz devuelva datos de configuración y de negocio que deberían estar protegidos. No se requieren credenciales de usuario para desencadenar la divulgación, por lo que cualquier instancia del componente vulnerable accesible desde la red podría ser sondeada y potencialmente exfiltrada.
Nota: las descripciones públicas clasifican el impacto principal como divulgación de confidencialidad/datos. No hay informes públicos confirmados de ejecución remota de código (RCE) o modificación de datos vinculados específicamente a este CVE al momento de este resumen, pero la exposición de datos por sí sola ya es grave.

| Tipo | Qué buscar |
|---|---|
| Red | Solicitudes HTTP inesperadas sin autenticación a endpoints de la Runtime UI de Configurator desde IPs externas |
| Registros del servidor | Solicitudes que devuelven páginas de configuración o grandes volúmenes de datos de configuración sin tokens de autenticación previos |
| Evidencia de escaneo | Patrones de sondeo repetidos típicos de escáneres automatizados (solicitudes secuenciales a páginas de la interfaz, agentes de usuario idénticos, escaneo rápido) |
| Salida del escáner | Resultados de Nuclei / otras herramientas de detección que marcan la presencia de respuestas de la interfaz de EBS Configurator |
Inmediato (máxima prioridad)
Si no puede parchear de inmediato 2. Bloquear el acceso de red a la Runtime UI de Oracle Configurator desde redes no confiables — use firewalls, ACL o segmentación de red para restringir el acceso solo a IPs de administración confiables o VPN. 3. Colocar el endpoint detrás de un WAF y agregar reglas para descartar o desafiar solicitudes sospechosas sin autenticación a las rutas de la interfaz de Configurator. 4. Deshabilitar la Runtime UI si no es necesaria en su entorno, o eliminar/desinstalar el componente Configurator cuando sea factible.
Monitoreo y validación 5. Escanear su perímetro y DMZ con plantillas de detección actualizadas para identificar endpoints expuestos. 6. Aumentar el registro y las alertas en los endpoints web de EBS; buscar accesos pasados sin autenticación y respuestas de datos de gran tamaño. 7. Re-escanear después del parcheo para validar la remediación y revisar los registros en busca de actividad durante la ventana vulnerable.
Precauciones posteriores al incidente 8. Rotar cualquier credencial o secreto que pueda haber estado almacenado en elementos de configuración expuestos como medida de precaución adicional. 9. Documentar los hallazgos y seguir su manual de respuesta a incidentes si se confirma alguna exposición de datos.
¿Cuál le gustaría? ✨