اینفو گرافیک

تحلیل آسیب‌پذیری CVE-2025-61757 در Oracle Identity Manager - XNET | اخبار مقالات امنیت سایبری

آسیب‌پذیری Oracle OIM CVE-2025-61757 یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا بدون نیاز به احراز هویت، کنترل کامل سیستم‌های سازمانی را…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • دسترسی
  • OIM
  • هویت
  • آسیب‌پذیری
  • استفاده
  • امنیتی
تحلیل آسیب‌پذیری CVE-2025-61757 در Oracle Identity Manager - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

آسیب‌پذیری Oracle OIM CVE-2025-61757 یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا بدون نیاز به احراز هویت، کنترل کامل سیستم‌های سازمانی را…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، دسترسی، OIM، هویت، آسیب‌پذیری

آسیب‌پذیریOracle OIM CVE-2025-61757یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا بدون نیاز به احراز هویت، کنترل کامل سیستم‌های سازمانی را به دست بگیرند. با توجه به اینکه OIM قلب مدیریت هویت و دسترسی در بسیاری از سازمان‌های بزرگ است، این ضعف امنیتی ریسک بسیار بالایی را متوجه زیرساخت‌های حیاتی می‌کند. در این مقاله به تحلیل فنی این آسیب‌پذیری، نحوه عملکرد اکسپلویت‌ها و راهکارهای مقابله با آن می‌پردازیم.

تحلیل فنی آسیب‌پذیری

توضیح آسیب‌پذیری

آسیب‌پذیری CVE-2025-61757 در سرویس‌XNET REST مؤلفه Oracle Identity Manager ریشه دارد. نسخه‌های12.2.1.4.0و14.1.2.1.0به طور مستقیم تحت تأثیر این نقص قرار دارند. ماهیت این آسیب‌پذیری به گونه‌ای است که مهاجم می‌تواند بدون داشتن نام کاربری یا رمز عبور، درخواست‌های مخرب خود را به سرور ارسال کرده و کدهای دلخواه را با سطح دسترسی بالا اجرا کند.

علت اصلی آسیب‌پذیری

ریشه اصلی این آسیب‌پذیری، یک نقص منطقی درمکانیزم احراز هویت(Authentication) است. OIM برای کنترل دسترسی به نقاط پایانی (Endpoints) سرویس‌های REST، از تطبیق رشته‌ای یا عبارات باقاعده (Regex) استفاده می‌کند.

علت اصلی بروز مشکلمدیریت نادرست الگوهای URIاست. مهاجمان می‌توانند با اضافه کردن پسوندهای غیرمعمول مانند `?WSDL` یا `;.wadl` به انتهای آدرس‌های URI (مانند `/iam/governance/applicationmanagement/api/v1/applications/groovyscriptstatus;.wadl`)، مکانیزم‌های بررسی احراز هویت را دور بزنند. سیستم به اشتباه تصور می‌کند که کاربر در حال درخواست برای دریافت توضیحات سرویس است و دسترسی را بدون بررسی اعتبارنامه باز می‌کند.

نحوه عملکرد بدافزار

نحوه سوءاستفاده از آسیب‌پذیری

اکسپلویت کردن این آسیب‌پذیری بر پایه پردازش اسکریپت‌های Groovy بنا شده است. پس از دور زدن احراز هویت با استفاده از ترفند دستکاری URI، مهاجمان یک درخواست POST سفارشی ارسال می‌کنند که حاوی کدهای اجرایی مخرب (Payload) است. مؤلفه آسیب‌پذیر OIM، این کدها را در حین کامپایل تفسیر و اجرا می‌کند. نکته ترسناک ماجرا اینجاست که این فرآیند به هیچ‌گونه تعامل کاربر یا دسترسی اولیه نیاز ندارد و صرفاً دسترسی شبکه‌ای به پورت سرویس OIM کافی است.

شیوه‌های مورد استفاده در حمله

تحلیل‌های امنیتی نشان می‌دهد که حملات خودکار برای شناسایی سرورهای آسیب‌پذیر از چندین آدرس IP و با استفاده از رشته‌های User-Agent یکسان انجام می‌شود. مراحل حمله معمولاً به صورت زیر است

1.شناسایی (Reconnaissance)اسکن اینترنت برای یافتن نمونه‌های OIM که پورت‌های مدیریتی آن‌ها در دسترس عموم است.

2.ارسال درخواست مخربارسال یک درخواست POST به اندپوینت‌های خاص با پسوند `.wadl`.

3.اجرااجرای کد مخرب در سمت سرور و به دست گرفتن کنترل سیستم (RCE).

این حملات به صورت گسترده صنایع مالی، بهداشت و درمان، دولت و سازمان‌های بزرگ را هدف قرار داده‌اند.

تأثیر واقعی و گزارش‌های حادثه

گسترش سوءاستفاده

بهره‌برداری از این آسیب‌پذیری قبل از انتشار رسمی اصلاحیه توسط اوراکل در اکتبر ۲۰۲۵ آغاز شده بود. این آسیب‌پذیری به دلیل شدت و گستردگی حملات، به سرعت وارد فهرست آسیب‌پذیری‌های شناخته شده و مورد سوءاستفاده (KEV) آژانس امنیت سایبری CISA شد. تله‌متری‌های امنیتی و هانی‌پات‌ها (Honeypots) افزایش شدید درخواست‌های POST مشکوک با پسوند `;.wadl` را از اواخر آگوست ۲۰۲۵ ثبت کرده‌اند.

خطرات و ریسک‌ها

موفقیت در اکسپلویت CVE-2025-61757 می‌تواند منجر به پیامدهای فاجعه‌باری شود

*سازش کامل سیستممهاجم می‌تواند دسترسی ممتاز (Privileged Access) به سرور میزبان پیدا کند.
*حرکت جانبی (Lateral Movement)از آنجا که OIM به بسیاری از سیستم‌های دیگر متصل است، مهاجمان می‌توانند به راحتی به سایر بخش‌های شبکه نفوذ کنند.
*سرقت اطلاعات هویتیامکان استخراج داده‌های حساس مدیریت هویت و دسترسی وجود دارد که می‌تواند منجر به نقض داده‌های گسترده شود.

روش‌های کاهش ریسک

اقدامات فوری برای رفع آسیب‌پذیری

برای سازمان‌هایی که از Oracle Identity Manager استفاده می‌کنند، انجام اقدامات زیر حیاتی است

1.اعمال فوری وصله امنیتینصب به‌روزرسانی امنیتی حیاتی (CPU) منتشر شده توسط اوراکل در اکتبر ۲۰۲۵.

2.امن‌سازی محیط پیرامونیمحدود کردن دسترسی به رابط‌های مدیریتی OIM و اطمینان از عدم دسترسی مستقیم آن‌ها از طریق اینترنت عمومی.

بهبود ایمنی محیط شبکه

علاوه بر پچ کردن، اقدامات زیر برایامن‌سازی (Hardening)توصیه می‌شود

* پیاده‌سازی احراز هویت چندعاملی (MFA) برای تمامی حساب‌های مدیریتی.
* پایش دقیق ترافیک شبکه برای شناسایی درخواست‌های POST به اندپوینت‌های OIM که حاوی پسوندهای `?WSDL` یا `;.wadl` هستند.
* بررسی لاگ‌ها برای یافتن نشانه‌های نفوذ و اجرای کدهای ناشناس.

جمع‌بندی

آسیب‌پذیری CVE-2025-61757 یک زنگ خطر جدی برای تمامی سازمان‌هایی است که از زیرساخت‌های مدیریت هویت اوراکل استفاده می‌کنند. با توجه به اینکه اکسپلویت‌های خودکار در حال هدف قرار دادن سیستم‌های پچ نشده هستند، اعمال فوریوصله امنیتیاکتبر ۲۰۲۵ الزامی است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.