Oracle وصله اضطراری برای آسیب‌پذیری جدید در E-Business Suite منتشر کرد

Oracle در آخر هفته یک به‌روزرسانی امنیتی اضطراری منتشر کرده است تا یک آسیب‌پذیری دیگر در مجموعه نرم‌افزاری E-Business Suite (EBS) را که می‌تواند از راه دور توسط مهاجمان غیرمعتبر مورد سوءاستفاده قرار گیرد، برطرف کند.

این نقص امنیتی که با شناسه CVE-2025-61884 رهگیری می‌شود، یک نقص افشای اطلاعات در مؤلفه Runtime UI است و نسخه‌های EBS 12.2.3 تا ۱۲٫۲٫۱۴ را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری می‌تواند به مهاجمان غیرمعتبر اجازه دهد تا پس از بهره‌برداری موفق، داده‌های حساس را از راه دور سرقت کنند.

Oracle اعلام کرد:
«این آسیب‌پذیری بدون نیاز به احراز هویت از راه دور قابل بهره‌برداری است؛ به عبارت دیگر، می‌تواند از طریق شبکه بدون نیاز به نام کاربری و گذرواژه مورد سوءاستفاده قرار گیرد. Oracle به‌طور جدی به مشتریان توصیه می‌کند که به‌روزرسانی‌ها یا راهکارهای کاهش ریسک ارائه‌شده در این هشدار امنیتی را در اسرع وقت اعمال کنند.»

به گفته Rob Duhart، مدیر ارشد امنیت Oracle،
«این آسیب‌پذیری امتیاز پایه CVSS معادل ۷٫۵ دریافت کرده است. در صورت بهره‌برداری موفق، ممکن است امکان دسترسی به منابع حساس را فراهم کند.»

Oracle وصله امنیتی مربوط به CVE-2025-61884 را تقریباً دو هفته پس از کمپین اخاذی گروه Clop که مدیران چندین شرکت را هدف قرار داده بود، منتشر کرد. Oracle بعدها این حملات را به آسیب‌پذیری‌های EBS که در جولای ۲۰۲۵ برطرف شده بودند و همچنین به یک آسیب‌پذیری دیگر در Oracle EBS با شناسه CVE-2025-61882 مرتبط دانست.

آکادمی لیان

از آن زمان، شرکت امنیت سایبری CrowdStrike اعلام کرده است که گروه Clop از اوایل اوت با استفاده از آسیب‌پذیری CVE-2025-61882 به عنوان یک روز صفر (Zero-Day)، حملات سرقت داده را آغاز کرده و هشدار داده است که گروه‌های تهدید دیگری نیز ممکن است به این حملات پیوسته باشند.

پژوهشگران امنیتی watchTowr Labs نیز اعلام کرده‌اند که CVE-2025-61882 در واقع زنجیره‌ای از آسیب‌پذیری‌هاست که به مهاجمان غیرمعتبر اجازه می‌دهد تا اجرای کد از راه دور (RCE) را انجام دهند. این موضوع با انتشار یک کد اثبات مفهوم (PoC) دارای برچسب زمانی می ۲۰۲۵ که توسط گروه سایبری Scattered Lapsus$ Hunters به‌صورت آنلاین افشا شده بود، تأیید شد.

گروه اخاذی Clop پیش‌تر نیز پشت چندین کمپین بزرگ سرقت داده بوده است که از روز صفر در محصولات Accellion FTA، GoAnywhere MFT، Cleo و MOVEit Transfer سوءاستفاده کرده‌اند؛ به‌طوری که حمله به MOVEit بیش از ۲,۷۷۰ سازمان را تحت تأثیر قرار داد.

Oracle هنوز آسیب‌پذیری CVE-2025-61884 که در آخر هفته وصله شد را به عنوان مورد سوءاستفاده در فضای واقعی (In the Wild) برچسب‌گذاری نکرده و همچنین هنوز ارتباطی میان آن و حملات مرتبط با CVE-2025-61882 تأیید نکرده است.

با این حال، با توجه به اینکه نمونه‌های EBS در معرض اینترنت به‌طور فعال هدف حملات قرار می‌گیرند، به مدافعان توصیه می‌شود تا وصله خارج از چرخه (Out-of-Band Patch) مربوط به CVE-2025-61884 را در اسرع وقت اعمال کنند.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا