| フィールド | 詳細 |
|---|
| 識別子 | CVE-2025-61884 |
| 製品 | Oracle E-Business Suite — Oracle Configurator (Runtime UI) |
| 影響を受けるバージョン | 12.2.3 → 12.2.14 |
| 攻撃ベクトル | ネットワーク (HTTP) — 認証なしでのアクセス |
| 影響 | 機密性 (不正なデータ開示) |
| CVSSv3.1基本スコア | 7.5 (高) — AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N |
| 悪用の複雑さ | 低 / 容易に悪用可能 (認証不要) |
| ベンダーステータス | セキュリティアラート公開済み。ベンダーのパッチ/アップデートが利用可能 |
| 公開エクスプロイト状況 | 検出テンプレートとスキャンルールが公開済み。広く利用可能な武器化されたエクスプロイトコードは広範には確認されていない (ただし、認証不要の性質によりリスクは高い) |
認証されていないリモート攻撃者が、HTTP経由でOracle Configurator Runtime UI に到達できる場合、保護されるべき設定データやビジネスデータをUIが返すようにリクエストを細工できます。この開示を引き起こすのにユーザー資格情報は不要なため、ネットワークから到達可能な脆弱なコンポーネントのインスタンスはすべて探索され、データが持ち出される可能性があります。
注: 公開されている説明では、主な影響は機密性/データ開示に分類されています。この概要の時点では、このCVEに特に関連するリモートコード実行 (RCE) やデータ改ざんの確認された公開レポートはありませんが、データ露出だけでも深刻です。

| タイプ | 探すべきもの |
|---|---|
| ネットワーク | 外部IPからConfigurator Runtime UIエンドポイントへの予期しない認証なしHTTPリクエスト |
| サーバーログ | 事前の認証トークンなしで設定ページや設定データの大量ダンプを返すリクエスト |
| スキャン証拠 | 自動スキャナーに典型的な反復プローブパターン (UIページへの連続リクエスト、同一のユーザーエージェント、高速スキャン) |
| スキャナー出力 | EBS Configurator UI応答の存在をフラグするNuclei / その他の検出ツールの結果 |
即時 (最優先)
すぐにパッチを適用できない場合 2. 信頼できないネットワークからOracle Configurator Runtime UIへのネットワークアクセスをブロックします — ファイアウォール、ACL、またはネットワークセグメンテーションを使用して、信頼できる管理IPまたはVPNのみにアクセスを制限します。 3. エンドポイントをWAFの背後に配置し、Configurator UIパスへの疑わしい認証なしリクエストをドロップまたはチャレンジするルールを追加します。 4. 環境で不要な場合はRuntime UIを無効化するか、可能であればConfiguratorコンポーネントを削除/アンインストールします。
監視と検証 5. 境界とDMZを更新された検出テンプレートでスキャンして、露出したエンドポイントを特定します。 6. EBS Webエンドポイントのロギングとアラートを強化し、過去の認証なしアクセスと大規模なデータ応答を調査します。 7. パッチ適用後に再スキャンして是正を検証し、脆弱な期間中のアクティビティについてログを確認します。
インシデント後の予防措置 8. 露出した設定項目に保存されていた可能性のある資格情報やシークレットをローテーションします (念のため)。 9. 調査結果を文書化し、データ露出が確認された場合はインシデントレスポンスプレイブックに従います。
どれをご希望ですか? ✨