杰润鸿远(北京)科技有限公司 杰润鸿远(北京)科技有限公司
  • 首页
  • 安全产品
    • 互联网威胁监测平台
    • 全流量溯源分析系统
    • 日志智能分析平台
    • 态势感知及自动化处置平台
    • 定制开发
  • 安全服务
    • 等保建设
    • 风险评估
    • 渗透测试
    • 代码审计
    • 安全保障
  • 新闻动态
    • 行业新闻
    • 安全预警
  • 关于我们
服务热线: 010-68213797
简体中文
  • 简体中文
  • 繁體中文
  • English
  • 首页
  • 安全产品
    • 互联网威胁监测平台
    • 全流量溯源分析系统
    • 日志智能分析平台
    • 态势感知及自动化处置平台
    • 定制开发
  • 安全服务
    • 等保建设
    • 风险评估
    • 渗透测试
    • 代码审计
    • 安全保障
  • 新闻动态
    • 行业新闻
    • 安全预警
  • 关于我们
  • 翻 译
  • 简体中文
  • 繁體中文
  • English

行业新闻

首页 > 新闻动态 > 行业新闻

美国CISA发布警告:Oracle身份管理器中的远程代码执行漏洞正遭攻击者积极利用

作者:杰润鸿远 发布时间:2025-11-26 热度:

美国网络安全与基础设施安全局(CISA)敦促各组织立即修复 Oracle Identity Manager 中的一个 严重安全漏洞,此前已有关于该漏洞被 主动利用 的报告。

该漏洞编号为 CVE-2025-61757,允许 未经身份验证的远程攻击者 在受影响系统上执行任意代码,对企业和政府网络构成严重威胁。

此次警告发布前,今年早些时候曾发生涉及 Oracle Cloud 自身登录服务的大规模数据泄露事件,暴露了超过 600 万条记录。

Searchlight Cyber 的安全研究人员在分析 Oracle Cloud 登录主机的攻击面时发现了该漏洞。调查显示,1 月份遭攻陷的同一软件栈——特别是 Oracle Identity Governance Suite——存在一个严重的 预认证远程代码执行(RCE)漏洞。

这一发现揭示了应用程序在处理身份验证过滤器方面的关键疏忽,导致数百个租户在 无需任何有效凭证 的情况下面临完全沦陷的风险。

漏洞存在于 web.xml 配置中的 SecurityFilter 机制。该过滤器旨在管理身份验证检查,但依赖 有缺陷的正则表达式白名单。

开发人员本意是允许未经身份验证的访问 Web 应用程序描述语言(WADL)文件,但实现时未考虑 Java 如何解析请求统一资源标识符(URI)。

攻击者可通过在 URL 后附加 特定矩阵参数 完全绕过身份验证。研究团队演示,在请求 URI 中添加 ;.wadl 可欺骗服务器将请求视为无害的 WADL 检索,而底层 Java servlet 会将其作为有效 API 调用处理。

这种逻辑差异使攻击者能够无限制访问受保护的 REST 端点,例如 /iam/governance/applicationmanagement。

绕过身份验证后,威胁行为者可利用 groovyscriptstatus 端点实现代码执行。尽管该端点仅用于对 Groovy 脚本进行语法检查而非运行,但会执行编译过程。

通过注入包含 @ASTTest 注解的脚本,攻击者可迫使 Java 编译器在编译阶段执行任意代码。这种技术将语法检查器转化为 功能完整的远程 shell,从而获得对主机系统的控制权。

该漏洞尤为危险,因为它 无需任何前置访问权限或凭证。简单的身份验证绕过与可靠的代码执行方法相结合,使其成为勒索软件团伙和国家支持攻击者的理想目标。

运行 Oracle Identity Governance Suite 12c 的组织应 立即应用相关补丁,或将受影响服务与公共互联网隔离。


Tag: 网络安全 安全咨询 外部咨询 行业新闻 经济新闻
上一篇:中国安全研究闪耀国际顶会!360创新技术成果获ASE 202
下一篇:中央网信办网络法治局:认真贯彻实施网络安全法 切实筑牢国家网
返回列表

行业新闻

  • 网信部门依法查处今日头条平台和UC平台等破坏网络生态案件
  • 庄荣文:以网络空间高效能治理促进网信事业高质量发展
  • SonicWall SMA 100系列发现多个漏洞紧急安全更新
  • 新的“Defendnot”工具可诱骗 Windows 禁用 Microsoft Defender
  • 中央网信办网络法治局:认真贯彻实施网络安全法 切实筑牢国家网络安全屏障
  • 美国CISA发布警告:Oracle身份管理器中的远程代码执行漏洞正遭攻击者积极利用
  • AI爬虫重塑互联网生态:已占据全球三成网络流量
  • Anthropic语言模型发力网络安全:Claude Sonnet4.5漏洞发现概率跃升至5%
  • 国家网信办发布近期网络安全、数据安全、个人信息保护相关执法典型案例
  • 搜狗输入法云控下发模块,“暗中”篡改浏览器配置
杰润鸿远(北京)科技有限公司
  • 首页

  • 安全产品

    • 互联网威胁监测平台
    • 全流量溯源分析系统
    • 日志智能分析平台
    • 态势感知及自动化处置平台
    • 定制开发
  • 安全服务

    • 等保建设
    • 风险评估
    • 渗透测试
    • 代码审计
    • 安全保障
  • 新闻动态

    • 行业新闻
    • 安全预警
  • 关于我们

北京市海淀区西八里庄路69号8层804、805室

010-68213797

周一到周五9:30-17:00

北京市海淀区西八里庄路69号8层804、805室

010-68213797

周一到周五9:30-17:00

杰润鸿远(北京)科技有限公司
Copyright 2025 - 杰润鸿远(北京)科技有限公司 
京ICP备17028264号    
国徽 京公网安备 11010802035508号