CISA heeft een waarschuwing afgegeven voor een kritieke kwetsbaarheid in Oracle Identity Manager die actief wordt uitgebuit. Deze kwetsbaarheid, aangeduid als CVE-2025-61757, stelt aanvallers in staat om op afstand code uit te voeren zonder authenticatie, wat een direct gevaar vormt voor organisaties die het platform gebruiken voor identity- en toegangsbeheer. Volgens The Hacker News treft de kwetsbaarheid zowel oudere als nieuwere versies van Oracle Identity Manager en kan het aanzienlijke impact hebben, aangezien het product vaak diep verweven is met bedrijfsprocessen en andere applicaties. De fout werd ontdekt door Searchlight Cyber-onderzoekers Adam Kues en Shubham Shah. Het probleem ontstaat doordat een beveiligingsfilter in de REST API’s niet voldoende robuust is. Door specifieke parameters aan een URL toe te voegen, worden beveiligde eindpunten behandeld alsof ze vrij toegankelijk zijn, waardoor interne functionaliteit zonder authenticatie bereikbaar wordt.
De onderzoekers laten zien dat de kwetsbaarheid eenvoudig te misbruiken is en breed toepasbaar binnen verschillende configuraties van Oracle Identity Manager. Een aanvaller kan via de bypass een endpoint benaderen dat bedoeld is voor het compileren van Groovy-code. Hoewel dit normaal geen scripts uitvoert, kan het door misbruik van Groovy-annotaties toch code uitvoeren tijdens de compilatie, wat leidt tot volledige remote code execution zonder dat het slachtoffer hoeft in te loggen. Dit maakt de fout bijzonder aantrekkelijk voor cybercriminelen. Oracle heeft de kwetsbaarheid gerepareerd in de beveiligingsupdate van 21 oktober 2025. CISA heeft de fout opgenomen in de Known Exploited Vulnerabilities-catalogus, wat betekent dat Amerikaanse overheidsinstanties verplicht zijn te patchen voor 12 december volgens Binding Operational Directive 22-01. CISA benadrukt dat kwetsbaarheden in identity-managementsystemen vaak worden gebruikt om bredere netwerken binnen te dringen. Er zijn aanwijzingen dat de kwetsbaarheid al sinds eind augustus wordt misbruikt, met meerdere verdachte POST-verzoeken die overeenkomen met de exploitketen. Deze verzoeken hadden dezelfde user agent, wat kan duiden op één aanvaller of een geautomatiseerd scanplatform. Hoewel de volledige payloads niet zijn vastgelegd, suggereert de timing mogelijk zero-day misbruik. Oracle heeft nog niet gereageerd op vragen van BleepingComputer over eventuele waarnemingen van eigen systemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *