CVE-2025-53065CVE-2025-53065是Oracle PeopleSoft Enterprise PeopleTools产品PIA(PeopleSoft Internet Architecture)核心组件中存在的一个安全漏洞。该漏洞于2025年10月由Oracle安全团队披露,影响PeopleTools的8.60、8.61和8.62版本。PIA Core Technology是PeopleSoft应用系统的Web访问层,负责处理用户通过浏览器发起的HTTP请求和响应,是整个PeopleSoft系统面向互联网的关键组件。该漏洞具有较高的可利用性,攻击者无需任何认证凭证,仅需通过网络(HTTP协议)即可发起攻击。漏洞的成功利用需要目标用户的交互配合,例如点击恶意链接或访问特制的网页。攻击成功后,攻击者能够对PeopleSoft系统中的部分数据进行未授权的更新、插入或删除操作,同时还能读取部分受限数据。CVSS 3.1基础评分为5.4分,属于中等严重级别,对系统的机密性和完整性均造成低级别影响,但不影响系统可用性。该漏洞反映了Oracle PeopleSoft企业级应用在Web层安全防护方面存在的潜在风险,对于依赖PeopleSoft进行核心业务管理(如HR、财务、供应链等)的组织机构构成一定的安全威胁。
该漏洞存在于Oracle PeopleSoft Enterprise PeopleTools的PIA Core Technology组件中。PIA(PeopleSoft Internet Architecture)是基于Java Servlet技术的Web应用框架,负责处理客户端与PeopleSoft应用服务器之间的所有HTTP通信。漏洞的根本原因在于PIA核心组件对用户输入数据的验证和过滤机制存在缺陷,未能充分对来自HTTP请求中的某些参数进行严格的输入清理或编码处理。攻击者利用此漏洞时,首先需要构造一个包含恶意脚本代码的特制HTTP请求或URL。由于漏洞利用需要用户交互(UI:R),攻击者通常会采用钓鱼攻击的方式,将恶意链接嵌入到电子邮件、即时消息或第三方网页中。当目标用户(已登录PeopleSoft系统的合法用户)在浏览器中点击该恶意链接时,恶意脚本将在用户的浏览器会话上下文中执行,从而绕过同源策略限制。由于PIA Core Technology在处理请求时未对输出内容进行适当的上下文编码(如HTML实体编码、JavaScript编码等),导致注入的脚本代码能够在受害者的浏览器中执行,进而可以读取用户会话中的敏感数据、伪造用户身份执行数据操作(增删改),或者窃取会话凭证。攻击者无需拥有任何PeopleSoft系统账户(PR:N),仅需具备网络可达性即可发起攻击,这使得该漏洞的威胁面较广。