CVE-2025-61884CVE-2025-61884是Oracle E-Business Suite中Oracle Configurator产品的Runtime UI组件存在的一个高危安全漏洞。该漏洞影响版本12.2.3至12.2.14,属于Oracle 2025年7月关键补丁更新(CPU)中修复的漏洞之一。
该漏洞具有极高的可利用性,未认证的远程攻击者仅需通过网络(HTTP协议)即可发起攻击,无需任何用户交互。成功利用该漏洞后,攻击者能够获取对Oracle Configurator中关键数据的未授权访问权限,甚至完全访问所有可通过Oracle Configurator访问的数据。CVSS 3.1基础评分为7.5分,主要影响机密性。
此漏洞已被美国网络安全和基础设施安全局(CISA)列入已知被利用漏洞(KEV)目录,表明该漏洞正在被积极利用。Oracle E-Business Suite作为企业级应用套件,被全球大量组织用于核心业务运营,因此该漏洞对受影响组织构成严重的数据泄露风险。结合Oracle E-Business Suite近期披露的CVE-2025-61882等预认证RCE漏洞链,该漏洞可能被攻击者作为信息收集或权限提升的关键环节,进一步扩大攻击影响。
该漏洞位于Oracle Configurator的Runtime UI组件中,属于Oracle E-Business Suite(EBS)应用框架的一部分。Runtime UI负责处理配置界面的运行时逻辑,包括用户输入验证、数据展示和后端服务调用等功能。
从漏洞特征分析,CVSS向量表明攻击者无需认证(PR:N)、无需用户交互(UI:N),即可通过网络(AV:N)发起攻击,攻击复杂度低(AC:L),且对机密性影响高(C:H),但对完整性和可用性无影响(I:N, A:N)。这表明漏洞的核心问题在于访问控制缺陷——某些敏感数据或API端点未能正确验证调用者的身份和权限。
攻击者可通过构造特定的HTTP请求,直接访问Configurator Runtime UI的受保护资源或API端点,绕过认证机制读取敏感配置数据。由于Oracle Configurator通常存储企业产品配置信息、定价策略、业务规则等核心数据,未经授权的数据访问可能导致商业机密泄露。
结合WatchTowr Labs披露的Oracle EBS预认证RCE漏洞链(CVE-2025-61882)分析,该漏洞可能被用作攻击链中的信息收集环节,攻击者首先利用此漏洞获取系统内部信息,为后续利用其他漏洞实现远程代码执行奠定基础。