CVE-2025-61761CVE-2025-61761是Oracle PeopleSoft Enterprise FIN Maintenance Management(工单管理组件)中存在的一个安全漏洞,于2025年10月由Oracle安全警报披露。该漏洞的CVSS 3.1基础评分为5.4,属于中危级别。受影响的版本为PeopleSoft Enterprise FIN Maintenance Management 9.2。该漏洞容易被利用,攻击者只需拥有低权限账号,通过网络(HTTP协议)即可对PeopleSoft Enterprise FIN Maintenance Management发起攻击。成功利用此漏洞后,攻击者能够对PeopleSoft Enterprise FIN Maintenance Management的部分可访问数据进行未经授权的更新、插入或删除操作,同时还能获取部分数据的未经授权读取权限。该漏洞的机密性影响为低,完整性影响为低,但可用性不受影响。Oracle作为全球领先的企业级应用软件供应商,其PeopleSoft产品被广泛应用于大型组织的财务、人力资源、供应链等核心业务管理中,因此该漏洞可能对使用Oracle PeopleSoft的企业造成数据泄露和篡改的风险。Oracle已发布安全补丁,建议受影响的用户尽快更新系统以修复该漏洞。
该漏洞存在于Oracle PeopleSoft Enterprise FIN Maintenance Management的Work Order Management(工单管理)组件中。从CVSS向量分析,攻击者需要具备低权限(PR:L)并通过网络(AV:N)进行攻击,无需用户交互(UI:N),攻击复杂度低(AC:L)。漏洞的根本原因可能是Work Order Management组件中的访问控制机制存在缺陷,未能充分验证用户对特定数据和操作的权限。具体而言,当低权限用户通过HTTP请求访问工单管理功能时,系统未能正确执行授权检查,导致攻击者可以绕过权限限制执行以下操作:1)对工单管理相关数据进行未经授权的创建(INSERT)、更新(UPDATE)或删除(DELETE)操作;2)读取其本不应有权限查看的敏感数据子集。由于该漏洞利用复杂度低且无需用户交互,攻击者可以通过自动化工具批量发起攻击。漏洞利用通常涉及构造特定的HTTP请求,绕过应用层的权限验证逻辑,直接调用后端API或数据库操作。由于PeopleSoft系统通常处理企业的核心财务和维护数据,攻击者可能利用此漏洞窃取敏感的财务信息、篡改维护工单记录或破坏业务流程的完整性。