کشف آسیب‌پذیری در محصول Oracle Marketing از مجموعه Oracle E-Business Suite

کشف آسیب‌پذیری در محصول Oracle Marketing از مجموعه Oracle E-Business Suite

تاریخ ایجاد

آسیب‌پذیری CVE-2025-62481 با شدت 9.8 در ماژول Marketing Administration از محصول Oracle Marketing در مجموعه Oracle E-Business Suite شناسایی شده است. این نقص در نسخه‌های 12.2.3 تا 12.2.14 وجود دارد و امکان بهره‌برداری از راه دور و بدون احراز هویت را برای مهاجم فراهم می‌کند. با ارسال درخواست‌های HTTP مخرب، مهاجم می‌تواند کنترل کامل بر سامانه Oracle Marketing را به دست آورد و به داده‌ها و عملیات حساس دسترسی پیدا کند. این آسیب‌پذیری از نوع Remote Code Execution / Unauthenticated Remote Compromise است. پیامدهای بهره‌برداری شامل نقض محرمانگی، یکپارچگی و در دسترس بودن سیستم است و می‌تواند منجر به افشای داده‌ها، تغییر اطلاعات و از کار افتادن برنامه شود. برای کاهش خطر توصیه می‌شود به‌روزرسانی فوری با وصله‌های رسمی Oracle، محدود کردن دسترسی HTTP به ماژول آسیب‌پذیر و نظارت بر ترافیک شبکه و لاگ‌ها انجام شود. همچنین اعمال کنترل‌های احراز هویت قوی و استفاده از WAF برای فیلتر درخواست‌ها، اقدامات مهم برای جلوگیری از سوءاستفاده‌های احتمالی هستند.

 

محصولات تحت‌تأثیر

  • Oracle Marketing (ماژول Marketing Administration)
  • نسخه‌های 12.2.3 تا 12.2.14

 

 توصیه‌های امنیتی

  • به‌روزرسانی فوری: نصب وصله امنیتی (Critical Patch Update) منتشرشده توسط Oracle برای نسخه‌های آسیب‌پذیر.
  • محدودسازی دسترسی HTTP: دسترسی به ماژول Marketing Administration را فقط به کاربران داخلی یا شبکه‌های مجاز محدود کنید.
  • نظارت بر ترافیک و لاگ‌ها: بررسی و پایش درخواست‌های غیرعادی یا مشکوک به مسیرهای مربوط به ماژول آسیب‌پذیر.
  • کنترل‌های احراز هویت: پیاده‌سازی احراز هویت قوی و تفکیک دسترسی کاربران برای بخش‌های حساس.
  • استفاده از WAF: پیاده‌سازی Web Application Firewall برای فیلتر و کنترل درخواست‌های ورودی به ماژول.
  • بازبینی تنظیمات امنیتی و ممیزی دوره‌ای: بررسی مجوزها، endpointها و اجرای آزمون‌های امنیتی منظم.

 

منابع خبر

https://nvd.nist.gov/vuln/detail/CVE-2025-62481