CVE-2025-61754CVE-2025-61754是Oracle Analytics产品中Oracle BI Publisher组件Web Service API模块存在的一个安全漏洞。该漏洞影响7.6.0.0.0和8.2.0.0.0两个受支持版本。漏洞允许具有低权限的攻击者通过网络(HTTP协议)对Oracle BI Publisher发起攻击,成功利用该漏洞可导致对关键数据的未授权访问或完全访问所有Oracle BI Publisher可访问的数据。根据CVSS 3.1评分标准,该漏洞基础评分为6.5分,属于中危级别,主要影响机密性。该漏洞由Oracle公司的安全警报团队([email protected])发现,并于2025年10月作为Oracle季度关键补丁更新(CPU October 2025)的一部分进行披露。攻击者无需用户交互即可利用此漏洞,利用难度较低,对依赖Oracle BI Publisher进行商业智能和报表服务的企业组织构成潜在的数据泄露风险。由于该漏洞仅影响机密性而不影响完整性和可用性,主要风险在于敏感业务数据和报表内容的泄露。
该漏洞存在于Oracle BI Publisher的Web Service API组件中,属于访问控制缺陷类漏洞。攻击者利用该漏洞时,需要具备目标系统的低权限账号(PR:L),然后通过网络(AV:N)发送特制的HTTP请求到Oracle BI Publisher的Web Service API端点。由于API端点未对低权限用户的访问进行充分的权限校验或数据过滤,导致低权限用户能够访问到其本不应有权限查看的关键数据或全部可访问数据。漏洞的核心问题在于Web Service API在处理认证和授权请求时,未能正确实施最小权限原则,使得低权限用户能够绕过正常的访问控制机制获取敏感信息。攻击成功后,攻击者可以读取Oracle BI Publisher中存储的敏感报表数据、业务分析结果及其他机密信息,但无法修改或删除数据(I:N),也不会导致服务中断(A:N)。由于利用条件简单(仅需低权限账号和网络访问),且无需用户交互(UI:N),该漏洞的实际威胁程度不容忽视。