CVE-2025-61758CVE-2025-61758是Oracle PeopleSoft Enterprise FIN IT资产管理(IT Asset Management)组件中存在的一个安全漏洞。该漏洞由Oracle官方安全团队([email protected])发现,并在2025年10月的Oracle关键补丁更新公告(CPU Oct 2025)中被披露。受影响的版本为PeopleSoft Enterprise FIN IT Asset Management 9.2。
该漏洞属于信息泄露类漏洞,具有较高的机密性影响。攻击者只需拥有低权限的网络访问权限,即可通过HTTP协议远程利用此漏洞,成功利用后能够未经授权地访问PeopleSoft Enterprise FIN IT资产管理组件中的关键数据,甚至获取该组件所有可访问数据的完整访问权限。CVSS 3.1基础评分为6.5分,属于中危级别。
从CVSS向量来看,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限为低权限(PR:L),无需用户交互(UI:N),作用域未改变(S:U),对机密性影响为高(C:H),对完整性和可用性无影响。由于该漏洞利用难度较低且影响范围明确针对IT资产管理这一敏感业务模块,可能导致企业的资产信息、合同数据、财务相关IT资产记录等敏感信息泄露,对企业的资产管理和合规性构成威胁。
该漏洞存在于Oracle PeopleSoft Enterprise FIN IT资产管理组件中,属于应用层信息泄露漏洞。漏洞的根本原因在于组件对低权限用户访问敏感数据的权限控制不足,未能有效实施最小权限原则和数据访问隔离机制。
从技术层面分析,该漏洞的攻击路径如下:
1. 攻击者首先需要拥有一个有效的PeopleSoft Enterprise系统的低权限账户;
2. 攻击者通过HTTP协议访问PeopleSoft Enterprise FIN IT资产管理组件的相关功能接口;
3. 由于组件缺少适当的访问控制检查(Access Control Check),低权限用户能够绕过权限验证;
4. 攻击者通过构造特定的HTTP请求,利用组件中的数据查询或导出功能,直接访问通常仅限高权限用户查看的关键数据;
5. 成功利用后,攻击者可读取IT资产管理模块中的全部敏感数据,包括资产配置信息、采购记录、许可证信息等。
该漏洞的CVSS向量(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)表明:漏洞通过网络即可利用,攻击条件简单,只需低权限认证即可触发,无需受害者进行任何交互。漏洞的影响范围限定在IT资产管理组件内部(作用域未改变),但对数据的机密性造成严重影响。Oracle已将该漏洞列入2025年10月的关键补丁更新中进行修复。