← voltar
CVE-2025-61757criticalsob ataqueCWE-306

CVE-2025-61757

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 88%
da publicação à arma30 dias
Publicada no NVD21 de out.
1ª PoC+30d
CISA KEV+31d
probabilidade de exploração
88%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-12-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de missing authentication (CWE-306) no componente REST WebServices do Oracle Identity Manager (Oracle Fusion Middleware) permite que um atacante sem qualquer credencial, com apenas acesso de rede via HTTP, comprometa totalmente o produto. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que eleva a urgência muito além do que o CVSS 9.8 já sugere — não há pré-condição de autenticação, configuração especial ou interação do usuário.

Detalhamento técnico

A vulnerabilidade reside nos endpoints REST expostos pelo Identity Manager. A causa raiz classificada pela CISA é CWE-306 (Missing Authentication for Critical Function): um ou mais endpoints da API REST que deveriam exigir autenticação e/ou autorização não fazem essa verificação, permitindo que requisições HTTP não autenticadas acionem funcionalidade crítica do produto de gestão de identidade.

O advisory da Oracle (CPU de outubro de 2025) classifica a falha como 'easily exploitable' e atribui impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com uma vulnerabilidade que dá controle administrativo ou equivalente sobre o sistema de identidade — que por definição centraliza contas, senhas, papéis e privilégios de toda a organização que o utiliza.

O fornecedor não publicou detalhes de qual endpoint específico ou qual verificação de autenticação está ausente; essa omissão é típica dos boletins da Oracle e dificulta a triagem precisa sem acesso ao PoC público mencionado nos sinais desta CVE. Não confirmamos, a partir das fontes lidas, qual mecanismo interno (filtro de segurança, interceptor JAX-RS, configuração de política) falha em aplicar a autenticação — quem for investigar o binário deve focar nos filtros de segurança configurados para os endpoints REST do Identity Manager.

Como é explorada

O vetor é rede (AV:N) via HTTP, sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e a Oracle classifica a exploração como de baixa complexidade (AC:L). Isso significa que basta acesso à interface REST exposta do Identity Manager — tipicamente na porta/aplicação web do Oracle Fusion Middleware — para tentar o ataque; não é necessário conhecer credenciais válidas nem depender de engenharia social.

Versões

Afetadas
Oracle Identity Manager (Oracle Fusion Middleware) versões 12.2.1.4.0 e 14.1.2.1.0.
Corrigidas em
Corrigido via patches do Critical Patch Update de outubro de 2025 da Oracle (cpuoct2025), aplicáveis às linhas 12.2.1.4.0 e 14.1.2.1.0. Consulte o advisory oficial para o identificador exato do patch/README por plataforma.

Como se proteger

A correção oficial está no Critical Patch Update de outubro de 2025 da Oracle; aplique o patch correspondente às versões afetadas (12.2.1.4.0 e 14.1.2.1.0) conforme indicado no advisory oficial. A CISA exige remediação (patch, mitigação do fornecedor ou descontinuação do produto) até 12/12/2025 para agências federais dos EUA sob a BOD 22-01 — prazo que serve como referência de urgência para qualquer operador do produto.

Se o patch não puder ser aplicado imediatamente, restrinja o acesso de rede aos endpoints REST do Identity Manager (firewall, segmentação, VPN) como controle compensatório, mas isso não elimina o risco de um atacante já dentro da rede corporativa — apenas reduz a superfície de exposição direta à internet. Não há mitigação nativa suficiente sem o patch: como a falha é ausência de autenticação em endpoints legítimos, WAF genérico tem eficácia limitada a menos que bloqueie especificamente os caminhos REST vulneráveis, e essa informação de path específico não foi divulgada publicamente pela Oracle nas fontes consultadas.

Como detectar

Não há assinatura ou padrão de log confiável documentado nas fontes disponíveis. Como indício geral, monitore requisições HTTP não autenticadas dirigidas a endpoints REST do Identity Manager (caminhos sob a API REST do produto) vindas de origens inesperadas, especialmente picos de chamadas anômalas sem sessão/token válido nos logs do servidor de aplicação. A existência de template Nuclei e PoC público sugere possibilidade de scanning automatizado em massa; monitorar tentativas repetidas contra os mesmos endpoints REST a partir de múltiplos IPs é um sinal de varredura oportunista.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Vulnerability in the Identity Manager product of Oracle Fusion Middleware (component: REST WebServices). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Identity Manager. Successful attacks of this vulnerability can result in takeover of Identity Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.