تحلیل آسیبپذیری CVE-2025-61757 در Oracle Identity Manager - XNET | اخبار مقالات امنیت سایبری
آسیبپذیری Oracle OIM CVE-2025-61757 یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار میدهد. این آسیبپذیری به مهاجمان اجازه میدهد تا بدون نیاز به احراز هویت، کنترل کامل سیستمهای سازمانی را…
خلاصه تحلیلی خبر
آسیبپذیری Oracle OIM CVE-2025-61757 یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار میدهد. این آسیبپذیری به مهاجمان اجازه میدهد تا بدون نیاز به احراز هویت، کنترل کامل سیستمهای سازمانی را…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، دسترسی، OIM، هویت، آسیبپذیری
آسیبپذیریOracle OIM CVE-2025-61757یک نقص امنیتی بحرانی از نوع “اجرای کد از راه دور” (RCE) است که مؤلفه Oracle Identity Manager (OIM) را تحت تأثیر قرار میدهد. این آسیبپذیری به مهاجمان اجازه میدهد تا بدون نیاز به احراز هویت، کنترل کامل سیستمهای سازمانی را به دست بگیرند. با توجه به اینکه OIM قلب مدیریت هویت و دسترسی در بسیاری از سازمانهای بزرگ است، این ضعف امنیتی ریسک بسیار بالایی را متوجه زیرساختهای حیاتی میکند. در این مقاله به تحلیل فنی این آسیبپذیری، نحوه عملکرد اکسپلویتها و راهکارهای مقابله با آن میپردازیم.
تحلیل فنی آسیبپذیری
توضیح آسیبپذیری
آسیبپذیری CVE-2025-61757 در سرویسXNET REST مؤلفه Oracle Identity Manager ریشه دارد. نسخههای12.2.1.4.0و14.1.2.1.0به طور مستقیم تحت تأثیر این نقص قرار دارند. ماهیت این آسیبپذیری به گونهای است که مهاجم میتواند بدون داشتن نام کاربری یا رمز عبور، درخواستهای مخرب خود را به سرور ارسال کرده و کدهای دلخواه را با سطح دسترسی بالا اجرا کند.
علت اصلی آسیبپذیری
ریشه اصلی این آسیبپذیری، یک نقص منطقی درمکانیزم احراز هویت(Authentication) است. OIM برای کنترل دسترسی به نقاط پایانی (Endpoints) سرویسهای REST، از تطبیق رشتهای یا عبارات باقاعده (Regex) استفاده میکند.
علت اصلی بروز مشکلمدیریت نادرست الگوهای URIاست. مهاجمان میتوانند با اضافه کردن پسوندهای غیرمعمول مانند `?WSDL` یا `;.wadl` به انتهای آدرسهای URI (مانند `/iam/governance/applicationmanagement/api/v1/applications/groovyscriptstatus;.wadl`)، مکانیزمهای بررسی احراز هویت را دور بزنند. سیستم به اشتباه تصور میکند که کاربر در حال درخواست برای دریافت توضیحات سرویس است و دسترسی را بدون بررسی اعتبارنامه باز میکند.
نحوه عملکرد بدافزار
نحوه سوءاستفاده از آسیبپذیری
اکسپلویت کردن این آسیبپذیری بر پایه پردازش اسکریپتهای Groovy بنا شده است. پس از دور زدن احراز هویت با استفاده از ترفند دستکاری URI، مهاجمان یک درخواست POST سفارشی ارسال میکنند که حاوی کدهای اجرایی مخرب (Payload) است. مؤلفه آسیبپذیر OIM، این کدها را در حین کامپایل تفسیر و اجرا میکند. نکته ترسناک ماجرا اینجاست که این فرآیند به هیچگونه تعامل کاربر یا دسترسی اولیه نیاز ندارد و صرفاً دسترسی شبکهای به پورت سرویس OIM کافی است.
شیوههای مورد استفاده در حمله
تحلیلهای امنیتی نشان میدهد که حملات خودکار برای شناسایی سرورهای آسیبپذیر از چندین آدرس IP و با استفاده از رشتههای User-Agent یکسان انجام میشود. مراحل حمله معمولاً به صورت زیر است
1.شناسایی (Reconnaissance)اسکن اینترنت برای یافتن نمونههای OIM که پورتهای مدیریتی آنها در دسترس عموم است.
2.ارسال درخواست مخربارسال یک درخواست POST به اندپوینتهای خاص با پسوند `.wadl`.
3.اجرااجرای کد مخرب در سمت سرور و به دست گرفتن کنترل سیستم (RCE).
این حملات به صورت گسترده صنایع مالی، بهداشت و درمان، دولت و سازمانهای بزرگ را هدف قرار دادهاند.
تأثیر واقعی و گزارشهای حادثه
گسترش سوءاستفاده
بهرهبرداری از این آسیبپذیری قبل از انتشار رسمی اصلاحیه توسط اوراکل در اکتبر ۲۰۲۵ آغاز شده بود. این آسیبپذیری به دلیل شدت و گستردگی حملات، به سرعت وارد فهرست آسیبپذیریهای شناخته شده و مورد سوءاستفاده (KEV) آژانس امنیت سایبری CISA شد. تلهمتریهای امنیتی و هانیپاتها (Honeypots) افزایش شدید درخواستهای POST مشکوک با پسوند `;.wadl` را از اواخر آگوست ۲۰۲۵ ثبت کردهاند.
خطرات و ریسکها
موفقیت در اکسپلویت CVE-2025-61757 میتواند منجر به پیامدهای فاجعهباری شود
*سازش کامل سیستممهاجم میتواند دسترسی ممتاز (Privileged Access) به سرور میزبان پیدا کند.
*حرکت جانبی (Lateral Movement)از آنجا که OIM به بسیاری از سیستمهای دیگر متصل است، مهاجمان میتوانند به راحتی به سایر بخشهای شبکه نفوذ کنند.
*سرقت اطلاعات هویتیامکان استخراج دادههای حساس مدیریت هویت و دسترسی وجود دارد که میتواند منجر به نقض دادههای گسترده شود.
روشهای کاهش ریسک
اقدامات فوری برای رفع آسیبپذیری
برای سازمانهایی که از Oracle Identity Manager استفاده میکنند، انجام اقدامات زیر حیاتی است
1.اعمال فوری وصله امنیتینصب بهروزرسانی امنیتی حیاتی (CPU) منتشر شده توسط اوراکل در اکتبر ۲۰۲۵.
2.امنسازی محیط پیرامونیمحدود کردن دسترسی به رابطهای مدیریتی OIM و اطمینان از عدم دسترسی مستقیم آنها از طریق اینترنت عمومی.
بهبود ایمنی محیط شبکه
علاوه بر پچ کردن، اقدامات زیر برایامنسازی (Hardening)توصیه میشود
* پیادهسازی احراز هویت چندعاملی (MFA) برای تمامی حسابهای مدیریتی.
* پایش دقیق ترافیک شبکه برای شناسایی درخواستهای POST به اندپوینتهای OIM که حاوی پسوندهای `?WSDL` یا `;.wadl` هستند.
* بررسی لاگها برای یافتن نشانههای نفوذ و اجرای کدهای ناشناس.
جمعبندی
آسیبپذیری CVE-2025-61757 یک زنگ خطر جدی برای تمامی سازمانهایی است که از زیرساختهای مدیریت هویت اوراکل استفاده میکنند. با توجه به اینکه اکسپلویتهای خودکار در حال هدف قرار دادن سیستمهای پچ نشده هستند، اعمال فوریوصله امنیتیاکتبر ۲۰۲۵ الزامی است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.