跳到主要内容

超危

Oracle Identity Manager远程代码执行漏洞

2025-10-21 20:03:11 公开 ,2026-03-02 02:52:38 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-12 (Choosing Message Identifier) CAPEC-166 (Force the System to Reset Values) CAPEC-216 (Communication Channel Manipulation) CAPEC-36 (Using Unpublished Interfaces or Functionality) CAPEC-62 (Cross Site Request Forgery)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-10-22 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Oracle Fusion Middleware的Identity Manager(组件:REST WebServices)存在关键功能认证缺失漏洞。受影响的支持版本为12.2.1.4.0和14.1.2.1.0。此漏洞易于被利用,允许未经身份验证的攻击者通过HTTP网络访问来攻陷Identity Manager。成功利用此漏洞可能导致Identity Manager被接管。
修复建议
有关补丁、升级或建议的解决方法信息,请参阅Oracle Critical Patch Update Advisory - October 2025。参考链接: https://www.oracle.com/security-alerts/cpuoct2025.html

参考链接