ΑρχικήSecurityOracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα

Oracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα

Η Oracle αποκάλυψε μια κρίσιμη ευπάθεια στο E-Business Suite, η οποία επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποκτούν απομακρυσμένη πρόσβαση σε ευαίσθητα δεδομένα, προκαλώντας ανησυχία στις επιχειρήσεις που βασίζονται στην πλατφόρμα για τις βασικές τους λειτουργίες.

Oracle E-Business Suite ευπάθεια

Η ευπάθεια, που παρακολουθείται ως CVE-2025-61884, επηρεάζει το Οracle Configurator component και αναφέρθηκε σε μια ειδοποίηση ασφαλείας που κυκλοφόρησε στις 11 Οκτωβρίου 2025. Η αποκάλυψη έρχεται λίγες ημέρες μετά από μια άλλη επικίνδυνη ευπάθεια στο E-Βusiness Suite, την CVE-2025-61882, η οποία έχει χρησιμοποιηθεί σε κυβερνοεπιθέσεις. Οι δύο αυτές ευπάθειες υπογραμμίζουν τις συνεχιζόμενες προκλήσεις ασφαλείας στο λογισμικό διαχείρισης επιχειρησιακών πόρων της Οracle.

Δείτε επίσης: Ευπάθειες στο Microsoft Defender επιτρέπουν παράκαμψη αυθεντικοποίησης

Το πρόβλημα επιτρέπει στους χάκερ να παρακάμπτουν την αυθεντικοποίηση μέσω HTTP, εκθέτοντας πιθανώς δεδομένα διαμόρφωσης, που είναι κρίσιμα για επιχειρησιακές διαδικασίες (όπως η χρηματοδότηση και η διαχείριση εφοδιαστικής αλυσίδας).

Oracle E-Business Suite: Πώς λειτουργεί η ευπάθεια

Η CVE-2025-61884 εντοπίζεται στο Runtime UI του Οracle Configurator, ένα module που χρησιμοποιείται για τη διαχείριση διαμορφώσεων προϊόντων και υπηρεσιών εντός του E-Βusiness Suite.

Οι επιτιθέμενοι, με πρόσβαση στο δίκτυο, μπορούν να εκμεταλλευτούν αυτό το κενό χωρίς διαπιστευτήρια και να επιτύχουν μη εξουσιοδοτημένη ανάκτηση ή απαρίθμηση δεδομένων. Η ευπάθεια προέρχεται από έναν μηχανισμό παράκαμψης αυθεντικοποίησης, αν και συγκεκριμένες τεχνικές λεπτομέρειες, όπως τα επηρεαζόμενα endpoints, παραμένουν αδημοσίευτα για να αποτραπεί η ευρεία κατάχρηση.

Η Οracle βαθμολογεί την ευπάθεια με 7.5/10 στην κλίμακα CVSS 3.1, κατατάσσοντάς την ως υψηλής σοβαρότητας (λόγω της ευκολίας εκμετάλλευσης). Δεν αποδίδονται εύσημα σε εξωτερικούς ερευνητές, κάτι που υποδηλώνει εσωτερική ανακάλυψη από την ομάδα ασφαλείας της Οracle.

Δείτε επίσης: Συντονισμένη επίθεση σε συσκευές Cisco, Fortinet και Palo Alto Networks

Oracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα

Η επιτυχής εκμετάλλευση θα μπορούσε να παρέχει στους χάκερ πλήρη πρόσβαση σε όλα τα δεδομένα του Oracle Configurator, συμπεριλαμβανομένων ευαίσθητων επιχειρησιακών διαμορφώσεων που καθοδηγούν τις επιχειρησιακές αποφάσεις. Για οργανισμούς σε τομείς όπως η βιομηχανία ή το λιανικό εμπόριο, αυτό σημαίνει έκθεση proprietary μοντέλων, στρατηγικών τιμολόγησης και λεπτομερειών πελατών, οδηγώντας πιθανώς σε ανταγωνιστικά μειονεκτήματα ή παραβιάσεις κανονισμών.

Η υψηλή επίδραση στην εμπιστευτικότητα, χωρίς να επηρεάζεται η ακεραιότητα ή η διαθεσιμότητα, την καθιστά περισσότερο μια επίθεση εξαγωγής δεδομένων παρά μια καταστροφική επίθεση που διαταράσσει τη λειτουργία μιας επιχείρησης. Δεδομένης της πρόσφατης εκμετάλλευσης της CVE-2025-61882 από ομάδες ransomware όπως η Cl0p, οι ειδικοί ασφαλείας προειδοποιούν ότι η CVE-2025-61884 θα μπορούσε να ακολουθήσει την ίδια πορεία, ειδικά καθώς κυκλοφορούν proof-of-concepts για παρόμοια κενά. Οι επιχειρήσεις με μη ενημερωμένες εκδόσεις του E-Business Suite αντιμετωπίζουν αυξημένους κινδύνους, ιδιαίτερα αν είναι εκτεθειμένες στο διαδίκτυο.

Oracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα

Προστασία

Η Oracle συνιστά την άμεση εφαρμογή των patches για τις εκδόσεις 12.2.3 έως 12.2.14, τις οποίες μπορεί να βρει κάποιος μέσω του προγράμματος Security Alert για υποστηριζόμενες εκδόσεις υπό Premier ή Extended Support. Οι πελάτες σε παλαιότερες εκδόσεις θα πρέπει να αναβαθμίσουν σε maintained branches, καθώς παλαιότερες εκδόσεις (όπως η 12.1.3) μπορεί επίσης να είναι ευάλωτες.

Δείτε επίσης: Ενεργή εκμετάλλευση ευπάθειας σε Gladinet και TrioFox

Πρόσθετες άμυνες περιλαμβάνουν τη διαίρεση του δικτύου για τον περιορισμό της πρόσβασης HTTP στο Configurator UI και την παρακολούθηση για περίεργα αιτήματα. Η Οracle παρέχει λεπτομερείς οδηγίες ενημέρωσης μέσω εγγράφων υποστήριξης, δίνοντας έμφαση στο Lifetime Support Policy για συνεχή προστασία.

Αν και δεν έχει επιβεβαιωθεί ενεργή εκμετάλλευση για αυτό το CVE, το μοτίβο των ταχέων επιθέσεων στο E-Βusiness Suite απαιτεί άμεση δράση για την προστασία ευαίσθητων πόρων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS