
Fornisce un riepilogo dettagliato e indicazioni di rilevamento per CVE-2025-61884, una vulnerabilità di divulgazione di dati non autenticata in Oracle E-Business Suite Configurator, inclusi modelli di scansione e passaggi di mitigazione.
| Campo | Dettagli |
|---|
| Identificatore | CVE-2025-61884 |
| Prodotto | Oracle E-Business Suite — Oracle Configurator (Runtime UI) |
| Versioni interessate | 12.2.3 → 12.2.14 |
| Vettore di attacco | Rete (HTTP) — accesso non autenticato |
| Impatto | Riservatezza (divulgazione non autorizzata di dati) |
| Punteggio base CVSSv3.1 | 7.5 (Alto) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N |
| Complessità dello sfruttamento | Bassa / facilmente sfruttabile (nessuna autenticazione richiesta) |
| Stato del fornitore | Avviso di sicurezza pubblicato; patch/aggiornamenti del fornitore disponibili |
| Stato dello sfruttamento pubblico | Modelli di rilevamento e regole di scansione pubblicati; codice di sfruttamento weaponizzato ampiamente accessibile non confermato in modo diffuso (ma il rischio è alto a causa della natura senza autenticazione) |
Un attaccante remoto non autenticato che riesce a raggiungere la Runtime UI di Oracle Configurator tramite HTTP può creare richieste che inducono l'interfaccia a restituire dati di configurazione e business che dovrebbero essere protetti. Non sono richieste credenziali utente per attivare la divulgazione, quindi qualsiasi istanza del componente vulnerabile accessibile dalla rete potrebbe essere sondata e potenzialmente esfiltrata.
Nota: le descrizioni pubbliche classificano l'impatto primario come divulgazione di riservatezza/dati. Non ci sono segnalazioni pubbliche confermate di esecuzione remota di codice (RCE) o modifica dei dati specificamente legate a questa CVE al momento di questo riepilogo, ma la sola esposizione dei dati è grave.

| Tipo | Cosa cercare |
|---|---|
| Rete | Richieste HTTP non autenticate inattese verso endpoint della Runtime UI di Configurator da IP esterni |
| Log del server | Richieste che restituiscono pagine di configurazione o grandi dump di dati di configurazione senza token di autenticazione precedenti |
| Prove di scansione | Pattern di probing ripetuti tipici degli scanner automatizzati (richieste sequenziali per pagine UI, user agent identici, scansione rapida) |
| Output dello scanner | Risultati di Nuclei / altri strumenti di rilevamento che segnalano la presenza di risposte della UI di EBS Configurator |
Immediato (priorità massima)
Se non è possibile applicare la patch immediatamente 2. Bloccare l'accesso di rete alla Runtime UI di Oracle Configurator dalle reti non fidate — utilizzare firewall, ACL o segmentazione di rete per limitare l'accesso a IP admin fidati o solo VPN. 3. Mettere l'endpoint dietro un WAF e aggiungere regole per bloccare o sfidare richieste non autenticate sospette verso i percorsi della UI di Configurator. 4. Disabilitare la Runtime UI se non è richiesta nel proprio ambiente, oppure rimuovere/disinstallare il componente Configurator dove fattibile.
Monitoraggio e validazione 5. Eseguire scansioni del perimetro e della DMZ con modelli di rilevamento aggiornati per identificare endpoint esposti. 6. Aumentare logging e alerting sugli endpoint web EBS; cercare accessi non autenticati passati e risposte con grandi quantità di dati. 7. Riscansionare dopo la patch per validare il rimedio e rivedere i log per attività nella finestra vulnerabile.
Precauzioni post-incidente 8. Ruotare eventuali credenziali o segreti che potrebbero essere stati memorizzati in elementi di configurazione esposti per eccesso di cautela. 9. Documentare i risultati e seguire il playbook di incident response se viene confermata qualsiasi esposizione di dati.
Quale preferisci? ✨