
Fournit un résumé détaillé et des conseils de détection pour CVE-2025-61884, une vulnérabilité de divulgation de données non authentifiée dans le Configurator d'Oracle E-Business Suite, incluant des modèles de scan et des étapes d'atténuation.
| Champ | Détails |
|---|
| Identifiant | CVE-2025-61884 |
| Produit | Oracle E-Business Suite — Oracle Configurator (Runtime UI) |
| Versions affectées | 12.2.3 → 12.2.14 |
| Vecteur d'attaque | Réseau (HTTP) — accès non authentifié |
| Impact | Confidentialité (divulgation non autorisée de données) |
| Score de base CVSSv3.1 | 7,5 (Élevé) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N |
| Complexité d'exploitation | Faible / facilement exploitable (aucune authentification requise) |
| Statut du fournisseur | Alerte de sécurité publiée ; correctifs/mises à jour du fournisseur disponibles |
| Statut de l'exploit public | Modèles de détection et règles de scan publiés ; code d'exploit weaponisé largement accessible non confirmé de manière générale (mais le risque est élevé en raison de la nature sans authentification) |
Un attaquant distant non authentifié qui peut atteindre la Runtime UI d'Oracle Configurator via HTTP peut élaborer des requêtes qui amènent l'interface à renvoyer des données de configuration et métier qui devraient être protégées. Aucun identifiant utilisateur n'est requis pour déclencher la divulgation, donc toute instance accessible sur le réseau du composant vulnérable pourrait être sondée et potentiellement exfiltrée.
Remarque : les descriptions publiques classent l'impact principal comme divulgation de confidentialité/données. Aucun rapport public confirmé d'exécution de code à distance (RCE) ou de modification de données spécifiquement lié à cette CVE au moment de ce résumé, mais la simple exposition de données est déjà grave.

| Type | Ce qu'il faut rechercher |
|---|---|
| Réseau | Requêtes HTTP non authentifiées inattendues vers les endpoints de la Runtime UI Configurator depuis des IP externes |
| Journaux serveur | Requêtes renvoyant des pages de configuration ou de gros volumes de données de configuration sans jetons d'authentification préalables |
| Preuves de scan | Schémas de sondage répétés typiques des scanners automatisés (requêtes séquentielles vers les pages de l'interface, agents utilisateurs identiques, scan rapide) |
| Sortie du scanner | Résultats d'outils de détection Nuclei / autres qui signalent la présence de réponses de l'interface EBS Configurator UI |
Immédiat (priorité la plus élevée)
Si vous ne pouvez pas corriger immédiatement 2. Bloquez l'accès réseau à la Runtime UI d'Oracle Configurator depuis les réseaux non fiables — utilisez des pare-feu, des ACL ou la segmentation réseau pour restreindre l'accès aux IP admin de confiance ou au VPN uniquement. 3. Placez l'endpoint derrière un WAF et ajoutez des règles pour bloquer ou défier les requêtes non authentifiées suspectes vers les chemins de l'interface Configurator. 4. Désactivez la Runtime UI si elle n'est pas requise dans votre environnement, ou supprimez/désinstallez le composant Configurator lorsque c'est faisable.
Surveillance et validation 5. Scannez votre périmètre et votre DMZ avec des modèles de détection mis à jour pour identifier les endpoints exposés. 6. Augmentez la journalisation et les alertes sur les endpoints web EBS ; recherchez les accès non authentifiés passés et les réponses de données volumineuses. 7. Re-scannez après le correctif pour valider la remédiation et examinez les journaux pour toute activité pendant la fenêtre de vulnérabilité.
Précautions post-incident 8. Faites pivoter les identifiants ou secrets qui ont pu être stockés dans les éléments de configuration exposés par mesure de précaution. 9. Documentez les conclusions et suivez votre playbook de réponse aux incidents si une exposition de données est confirmée.
Lequel souhaitez-vous ? ✨