Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) έχει επισημάνει μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο Oracle Identity Manager (OIM). Η ευπάθεια προστέθηκε στον Κατάλογο KEV της CISA, κάτι που δείχνει ότι η ευπάθεια έχει ήδη αξιοποιηθεί από κυβερνοεγκληματίες.

Η ευπάθεια εντοπίστηκε αρχικά από την Searchlight Cyber, η οποία διαπίστωσε ότι μπορεί να επιτρέψει πλήρη παράκαμψη αυθεντικοποίησης, επιτρέποντας RCE μέσω της κατάχρησης ενός Groovy-script compile endpoint.
Δείτε επίσης: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος
“Εξετάζοντας πιο προσεκτικά το λογισμικό που εκτελείται στον login host του Oracle Cloud και τις επιφάνειες επίθεσης των πελατών μας, ανακαλύψαμε μια ευπάθεια pre-authentication RCE στο Oracle Identity Manager“, ανέφεραν οι ερευνητές της Searchlight, Adam Kues και Shubham Shah. “Αυτή η ευπάθεια που βρήκαμε θα μπορούσε επίσης να έχει παραβιάσει το login.us2.oraclecloud.com, καθώς εκτελούσε τόσο το OAM όσο και το OIM“.
Το πλέον διορθωμένο σφάλμα μπορεί να έχει εκθέσει εκατοντάδες επιχειρήσεις και κυβερνητικούς οργανισμούς που βασίζονται στο Oracle Identity Manager για την ασφάλεια των διαπιστευτηρίων χρηστών και της ταυτότητας, σύμφωνα με τους ερευνητές.
Η Oracle κυκλοφόρησε μια επιδιόρθωση για την ευπάθεια στο “October 2025 Critical Patch Update (CPU)“. Οι ομοσπονδιακές υπηρεσίες πρέπει να εφαρμόσουν άμεσα το patch μέχρι τις 12 Δεκεμβρίου 2025.
Δείτε επίσης: Ευπάθεια στο vLLM επιτρέπει RCE επιθέσεις

Oracle Identity Manager: Ευπάθεια για παράκαμψη αυθεντικοποίησης
Η ευπάθεια στο OIM προέρχεται από ένα authentication-filter implementation που χρησιμοποιεί ένα whitelist URL patterns. Οι ερευνητές διαπίστωσαν ότι η προσθήκη query strings όπως “?WSDL” ή path parameters όπως “;.wadl” σε προστατευμένα endpoints (όπως “/iam/governance/applicationmanagement/templates;.wadl”), θα έκανε το “SecurityFilter” στο web.xml του OIM να αντιμετωπίζει το route ως “unauthenticated” – που σημαίνει ότι δεν απαιτεί αυθεντικοποίηση.
Μόλις περάσει το φίλτρο, ένας επιτιθέμενος μπορεί να φτάσει στο REST endpoint “/application/groovyscriptstatus”, που προορίζεται για syntax-checking Groovy code, όχι για εκτέλεση. Ωστόσο, λόγω του annotation processing του Groovy, οι ερευνητές έδειξαν τη δυνατότητα για εισαγωγή compile-time code, που προκαλεί εξερχόμενες κλήσεις και εκτέλεση κώδικα.
Δείτε επίσης: ShadowPad malware: Διανομή μέσω ευπάθειας WSUS
Η ευπάθεια, που παρακολουθείται ως CVE-2025-61757, έλαβε βαθμολογία 9,8 / 10 ως προς τη σοβαρότητα, λόγω της ευκολίας εκμετάλλευσης και της πιθανής ύπαρξης μιας κατάχρησης zero-day. “Δεδομένης της πολυπλοκότητας ορισμένων προηγούμενων ευπαθειών του Oracle Access Manager, αυτή είναι κάπως απλή και εύκολα εκμεταλλεύσιμη από κακόβουλους παράγοντες“, σημείωσαν οι ερευνητές.

Επείγουσα ανάγκη για επιδιόρθωση
Η Oracle αντιμετώπισε αυτή την ευπάθεια και καλεί τους οργανισμούς να εφαρμόσουν άμεσα το patch.
Σε αυτή την περίπτωση, η ευπάθεια επηρεάζει τις εκδόσεις OIM 12.2.1.4.0 και 14.1.2.1.0. Σύμφωνα με τον Johannes Ullrich, Κοσμήτορα Έρευνας για το SANS Technology Institute, το proof-of-concept (POC) URL που παρέχεται από την Searchlight Cyber Research προσπελάστηκε “αρκετές φορές μεταξύ 30 Αυγούστου και 9 Σεπτεμβρίου“. Οι διευθύνσεις IP των επιτιθέμενων που κοινοποιήθηκαν από τον Ullrich περιλαμβάνουν τις 89.238.132.76, 185.245.82.81, και 138.199.29.153.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
