ΑρχικήUpdatesΗ Oracle διορθώνει νέα ευπάθεια στο E-Business Suite

Η Oracle διορθώνει νέα ευπάθεια στο E-Business Suite

Η Oracle εξέδωσε το Σαββατοκύριακο μια επείγουσα ενημέρωση ασφαλείας προκειμένου να διορθώσει μια νέα ευπάθεια στο λογισμικό E-Business Suite (EBS), η οποία μπορεί να αξιοποιηθεί απομακρυσμένα και να αποκαλύψει ευαίσθητες πληροφορίες. Το πρόβλημα εντοπίζεται στο Runtime UI component και καταχωρείται ως CVE-2025-61884.

Oracle E-Business Suite

Σύμφωνα με την ανακοίνωση της εταιρείας, η ευπάθεια επηρεάζει εκδόσεις EBS από 12.2.3 έως 12.2.14, και ενδέχεται να επιτρέψει σε μη εξουσιοδοτημένους εισβολείς να αποκτήσουν πρόσβαση και να κλέψουν ευαίσθητα δεδομένα, χωρίς τη χρήση ονόματος χρήστη ή κωδικού.

«Αυτό το ζήτημα γίνεται εκμεταλλεύσιμο εξ αποστάσεως και χωρίς έλεγχο ταυτότητας — μπορεί να αξιοποιηθεί μέσω δικτύου — επομένως οι πελάτες θα πρέπει να εφαρμόσουν άμεσα τις ενημερώσεις ή μετριασμούς», ανέφερε η Oracle. Ο Rob Duhart, Chief Security Officer της Oracle, επιβεβαίωσε ότι η ευπάθεια φέρει βαθμολογία CVSS 7,5 και, σε περίπτωση επιτυχούς εκμετάλλευσης, θα μπορούσε να δώσει πρόσβαση σε κρίσιμους πόρους.

Δείτε επίσης: Axis Communications: Ευπάθεια εκθέτει credentials για Azure Storage Account

Η κυκλοφορία αυτής της ενημέρωσης έρχεται περίπου δύο εβδομάδες μετά από μια εκστρατεία εκβιασμού της ομάδας Clop, που είχε στόχο στελέχη εταιρειών — και την οποία η Oracle συνδέει με προηγούμενες ευπάθειες στο EBS, όπως η CVE-2025-61882. Εκπρόσωπος της εταιρείας CrowdStrike σχολίασε ότι η Clop είχε ξεκινήσει την εκμετάλλευση της CVE-2025-61882 ως zero-day, από τις αρχές Αυγούστου.

Η Clop έχει ιστορικό εκστρατειών εκβιασμού με zero-day επιθέσεις σε πλατφόρμες όπως Accellion FTA, GoAnywhere, Cleo και MOVEit Transfer — με την τελευταία να πλήττει πάνω από 2.770 οργανισμούς.

Μέχρι στιγμής, η Oracle δεν έχει χαρακτηρίσει την ευπάθεια CVE-2025-61884 ως «εκμεταλλευόμενη» στο διαδίκτυο, ούτε την έχει συνδέσει άμεσα με την προηγούμενη ευπάθεια CVE-2025-61882. Ωστόσο, οι ειδικοί συνιστούν να εφαρμοστεί άμεσα η ενημέρωση για την CVE-2025-61884.

Δείτε επίσης: PoC Exploit για ευπάθεια εκτέλεσης κώδικα της Lenovo

Η Oracle διορθώνει νέα ευπάθεια στο E-Business Suite

Τι πρέπει να κάνουν οι οργανισμοί — Οδηγίες αντιμετώπισης

1. Άμεση εφαρμογή ενημερώσεων / mitigations

Ακόμη και αν η Oracle δεν έχει αναγνωρίσει τη CVE-2025-61884 ως ήδη εκμεταλλευόμενη, η προληπτική εφαρμογή της ενημέρωσης είναι κρίσιμη. Ειδικά σε περιβάλλοντα EBS που είναι εκτεθειμένα στο διαδίκτυο, η καθυστέρηση αποτελεί σοβαρή ευπάθεια.

2. Αναζήτηση επιπτώσεων (threat hunting)

Οι διαχειριστές θα πρέπει να διεξάγουν έλεγχο (hunting) για ανωμαλίες που αφορούν συσκευές Oracle:

  • ασυνήθιστα HTTP αιτήματα στα endpoints /OA_HTML/*
  • δομές XML / XSLT
  • ανεπιθύμητες εξερχόμενες συνδέσεις (reverse shells)
  • αρχεία web shells ή scripts που δεν θα έπρεπε να υπάρχουν

3. Μη έκθεση στο διαδίκτυο χωρίς προστασία

Τα Oracle EBS instances πρέπει να αποφεύγουν την άμεση έκθεση στο Internet. Πρέπει να υπάρχει πρόσβαση μέσω VPN, firewall, TLS με ισχυρή πιστοποίηση και segmentation δικτύου ώστε να περιορίζεται η επίδραση μιας ενδεχόμενης διαρροής.

4. Τακτικός έλεγχος ευπαθειών & ενημερώσεων

Η Oracle έχει πλέον αποδείξει ότι είναι στόχος ενεργών επιθέσεων. Ο τακτικός έλεγχος ευπαθειών, η άμεση εφαρμογή Critical Patch Updates και η παρακολούθηση μηχανισμών ασφαλείας (SIEM, EDR) είναι απαραίτητα.

Δείτε επίσης: Ευπάθεια Happy DOM: Κίνδυνος για 2.7 εκατομμύρια χρήστες

5. Εκπαίδευση & σχέδιο incident response

Υποστήριξη ομάδων ασφαλείας και εκπαίδευση των διαχειριστών ώστε να αναγνωρίζουν ενδείξεις κακόβουλης δραστηριότητας ή ασυνήθιστα patterns. Πρέπει να υπάρχει έτοιμο σχέδιο αντιμετώπισης περιστατικών (IR plan) και διαδικασία αποκατάστασης.

Η Oracle διορθώνει νέα ευπάθεια στο E-Business Suite

6. Αξιολόγηση επιπτώσεων και αναφορά

Οποιαδήποτε υπόνοια ότι ένα σύστημα μπορεί να έχει παραβιαστεί πρέπει να διερευνηθεί άμεσα — συμπεριλαμβανομένης της εκτίμησης του όγκου δεδομένων που ενδέχεται να έχουν εκτεθεί, της επίδρασης σε compliance (GDPR, SOX, ή άλλες κανονιστικές απαιτήσεις) και της πιθανότητας νομικών ή οικονομικών συνεπειών.

Οι οργανισμοί που χρησιμοποιούν το Oracle EBS πρέπει να λάβουν σοβαρά υπόψη ότι η ασφάλεια δεν είναι πλέον “ένα πακέτο ενημέρωσης” — αλλά μια συνεχής διαδικασία επιτήρησης, άμυνας και προσαρμογής στον διαρκώς εξελισσόμενο χώρο του κυβερνοεγκλήματος.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS