Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: Vulnerabilitate critică în Oracle Identity Manager
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

Vulnerabilitate critică în Oracle Identity Manager

Curierul Național
Autor
Curierul Național
Publicat 25 noiembrie 2025
Distribuie

Sursa: dnsc.ro

Cercetătorii în domeniul securității cibernetice au descoperit o nouă vulnerabilitate, identificată drept CVE-2025-61757. Este vorba despre o vulnerabilitate critică, evaluată cu un scor CVSS foarte ridicat de 9.8 (Critic), identificată în Oracle Identity Manager, care permite unui atacator neautentificat să realizeze Remote Code Execution (RCE) pe serverele afectate.

Vulnerabilitatea este relativ ușor de exploatat și a fost adăugată în catalogul CISA de vulnerabilități “Known Exploited Vulnerabilities” ca urmare a dovezilor de exploatare activă. Dacă nu sunt aplicate remedierile, un atacator ar putea prelua controlul asupra unui server Identity Manager și, de acolo, să efectueze mișcări laterale către alte sisteme din rețeaua internă.

DETALII TEHNICE

Vulnerabilitatea este cauzată de un bypass la mecanismul de autentificare, prin care anumite endpoint-uri REST pot fi accesate fără log-in, din cauza verificărilor efectuate incorect de către filtrul de securitate. După acest bypass, atacatorul poate apela un endpoint intern folosit pentru verificarea/compilarea script-urilor Groovy care, deși nu execută script-uri direct, permite rularea de cod în timpul procesului de compilare, ducând la Remote Code Execution.

Odată exploatată, vulnerabilitatea permite manipularea mecanismelor interne de gestionare a conturilor, oferind atacatorului acces extins la operațiuni cu drepturi de administrator și posibilitatea de a modifica sau crea conturi noi în sistem.

PRODUSE ȘI VERSIUNI AFECTATE

Brandul de angajator a favorizat recrutările din IT pe timp de pandemie
27 aprilie 2021
  • Produs: Oracle Identity Manager (parte din Oracle Fusion Middleware / Identity Governance Suite).
  • Versiuni identificate ca fiind vulnerabile: 2.1.4.0 și 14.1.2.1.0.

RECOMANDĂRI GENERALE

  • Dacă folosiți Oracle Identity Manager în versiunile afectate, instalați imediat update-urile oficiale furnizate prin intermediul Oracle “Critical Patch Update”. 
  • Dacă update-ul nu se poate face imediat, este importantă izolarea instanțelor Identity Manager de accesul la internet sau aplicarea unei soluții de tip Web Application Firewall (WAF) care să blocheze accesul la endpoint-urile interne vulnerabile. 
  • Monitorizați log-urile web pentru cereri către endpoint-ul /iam/governance/applicationmanagement/api/v1/applications/groovyscriptstatus și pentru orice solicitări care includ ?WSDL sau ;.wadl la finalul URI-urilor.

CONCLUZII

CVE-2025-61757 reprezintă una dintre vulnerabilitățile critice din Oracle Identity Manager, combinând un bypass de autentificare cu posibilitatea de Remote Code Execution fără a fi necesare privilegii în prealabil.

Exploatarea sa activă și natura atacului o transformă într-o amenințare majoră pentru orice organizație care folosește acest produs. Aplicarea imediată a update-urilor Oracle, izolarea temporară a serviciilor expuse și monitorizarea traficului către endpoint-urile vulnerabile sunt esențiale pentru reducerea riscului. În lipsa acestor măsuri, sistemele pot deveni un punct de acces pentru compromiterea altor componente critice ale infrastructurii.

Un nou instrument de phishing se folosește de PWA-uri pentru a fura credențialele utilizatorilor
17 iunie 2024
Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Funcțiile financiar-fiscale au nevoie de un nou tip de profesioniști care folosesc tehnologia și inteligența artificială alături de competențele în fiscalitate
Articolul următor Eltra Logis deschide un nou birou regional la Cluj-Napoca și își consolidează prezența națională
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

Papa Leon al XIV-lea laudă Spania pentru sprijinul acordat migranților și poziția împotriva războaielor
Extern
Zelenski îl acuză pe Putin, care a refuzat discuțiile față în față, că nu vrea să încheie războiul
Extern
KMG face precizări cu privire la nava Safeen Elona din Portul Constanța
Actualitate

RSS Știri Financiare

  • Piața AI din România ar putea atinge între 1,4 și 1,7 miliarde euro până în 2031
  • De la indecizie la calificare: cum poate începe schimbarea pentru tinerii sub 30 de ani
  • Anulările de zboruri au crescut puternic de la începutul anului pe aeroporturile românești
  • Hesburger investește 500.000 euro în primul său restaurant din Brașov
Companii

De la tăieri de costuri la disciplină financiară: de ce IT-ul scapă mereu de sub control

6 minute
IT

Aplicații Android false au generat fraude prin taxarea utilizatorilor pe factura telefonică

0 minute
IT

IT-ul românesc rămâne pe creștere, dar se află într-o etapă de prudență și consolidare

3 minute
IT

Startup-ul românesc Tailent lansează tehnologia Tailent Automation Platform

2 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?