CVE-2025-61764CVE-2025-61764是Oracle WebLogic Server产品Core组件中存在的一个信息泄露漏洞,属于Oracle Fusion Middleware产品线。该漏洞由Oracle安全团队([email protected])发现,并于2025年10月21日正式披露。
根据Oracle官方发布的2025年10月CPU(Critical Patch Update)安全公告,该漏洞影响Oracle WebLogic Server的三个受支持版本,分别是12.2.1.4.0、14.1.2.0.0和14.1.1.0.0。漏洞的CVSS 3.1基础评分为5.3分,属于中等严重等级。
该漏洞的核心风险在于其极低的利用门槛——攻击者无需任何身份认证,仅需通过网络(HTTP协议)即可对Oracle WebLogic Server发起攻击。成功利用此漏洞后,攻击者能够未经授权地读取Oracle WebLogic Server中可访问数据的子集,导致敏感信息泄露。虽然该漏洞不会直接影响系统的完整性和可用性,但机密性影响为低级别,意味着部分敏感数据可能被未授权访问。
由于WebLogic Server广泛应用于企业级Java EE应用部署,该漏洞可能影响大量企业的核心业务系统。管理员应尽快评估其系统中WebLogic Server的版本,并按照Oracle官方建议应用相应的安全补丁。
该漏洞存在于Oracle WebLogic Server的Core组件中,攻击者可以通过构造特定的HTTP请求来利用此漏洞。由于漏洞利用无需认证(PR:N)且无需用户交互(UI:N),攻击复杂度较低(AC:L),攻击者可以在远程通过网络直接发起攻击。
从CVSS向量分析,漏洞的攻击向量为网络(AV:N),这意味着攻击者可以通过互联网或内部网络远程利用该漏洞。攻击复杂度低(AC:L)表明利用该漏洞不需要特殊条件或复杂的准备工作。无需认证(PR:N)和无需用户交互(UI:N)进一步降低了攻击门槛,攻击者可以自动化地扫描和利用存在漏洞的目标。
漏洞的成功利用将导致对Oracle WebLogic Server可访问数据的未授权读取,影响范围限于数据的子集(Confidentiality: Low)。虽然完整性和可用性不受影响,但泄露的数据可能包含配置信息、敏感业务数据或其他需要保护的信息,从而为后续攻击提供情报支持。
该漏洞的具体技术细节和触发条件尚未完全公开,但根据Oracle CPU公告的描述,漏洞位于Core组件中,可能与WebLogic Server处理HTTP请求时的数据访问控制机制有关。