امکان دسترسی هکرها به داده ها بدون نیاز به ورود به سیستم، به واسطه آسیب پذیری جدید Oracle E-Business Suite - آپا
امکان دسترسی هکرها به داده ها بدون نیاز به ورود به سیستم، به واسطه آسیب پذیری جدید Oracle E-Business Suite
- 14 Oct 2025
- کد خبر: 4278077
- 56
اوراکل، روز شنبه هشدار امنیتی در مورد یک نقص امنیتی جدید که بر مجموعه E-Business آن تأثیر میگذارد، صادر کرد که به گفته این شرکت، امکان دسترسی غیرمجاز به دادههای حساس را فراهم می کرد.
این آسیبپذیری با شناسه CVE-2025-61884 دارای امتیاز CVSS 7.5 می باشد که نشاندهنده شدت بالای آن می باشد. آسیبپذیری مذکور نسخههای 12.2.3 تا 12.2.14 را تحت تأثیر قرار میدهد.
طبق توضیحات مربوط به این نقص در پایگاه داده ملی آسیبپذیری (NVD) موسسه ملی استاندارد و فناوری (NIST)، "این آسیبپذیری که به راحتی قابل بهره برداری می باشد ، به یک مهاجم احراز هویت نشده با دسترسی شبکه از طریق HTTP اجازه میدهد تا پیکربندی اوراکل را به خطر بیندازد." "حملات موفقیتآمیز این آسیبپذیری میتواند منجر به دسترسی غیرمجاز به دادههای بحرانی یا دسترسی کامل به تمام دادههای قابل دسترسی اوراکل شود."
اوراکل در یک هشدار مستقل اعلام کرد که این نقص بدون نیاز به احراز هویت، از راه دور قابل بهره برداری است، بنابراین کاربران باید در اسرع وقت، بهروزرسانی ها را اعمال نمایند. با این حال، این شرکت هیچ اشارهای به بهره برداری از نقص مذکور در سطح گسترده نمیکند.
Rob Duhart، مدیر ارشد امنیت اوراکل، خاطرنشان کرد این آسیبپذیری میتواند برای دسترسی به منابع حساس مورد استفاده قرار گیرد.
این پیشرفت، اندکی پس از آن صورت گرفت که گروه اطلاعات تهدیدات گوگل (GTIG) و شرکت امنیت سایبری Mandian فاش کردند که دهها سازمان ممکن است پس از بهرهبرداری روز صفر از CVE-2025-61882 در نرمافزار E-Business Suite (EBS) اوراکل تحت تأثیر قرار گرفته باشند.
این حملات، خانوادههای بدافزاری مانند GOLDVEIN.JAVA، SAGEGIFT، SAGELEAF و SAGEWAVE را منتشر میکنند.
در حالی که غول فناوری به طور خاص این فعالیت را به یک عامل یا گروه تهدیدکننده خاص نسبت نداده است، اعتقاد بر این است که مهاجمان توسط یک گروه هکری مرتبط با گروه باجافزار Cl0p سازماندهی شدهاند.
منبع:
https://thehackernews.com/2025/10/new-oracle-e-business-suite-bug-could.html