Oracle Identity Manager пробит в ноль

Oracle Identity Manager пробит в ноль

CISA официально застукала Oracle Identity Manager за тем, что его ломают так активно, будто тут распродажа админских прав. Уязвимость CVE-2025-61757, оценённая на почти идеальные 9.8, позволяла любому гостю с улицы ворваться в систему и исполнять удалённый код, даже не нарисовавшись на экране логина. Вредность затрагивает версии 12.2.1.4.0 и 14.1.2.1.0, а Oracle пару недель назад тихо завезла патч, но по классике корпоративных трагедий — мало кто успел обновиться.

По словам CISA, дырка — это пропуск без проверки личности к критическим функциям Fusion Middleware. Исследователи Searchlight Cyber, ребята по имени Адам Кьюс и Шубхам Шах, раскопали, что можно беспрепятственно лазить по API, взламывать авторизацию, прокачивать свои привилегии и спокойно перемещаться по внутренностям организации, будто это экскурсия.

Корень зла оказался до банального хрупким: фильтр безопасности, который должен охранять закрытые эндпоинты, легко обманывается. Достаточно тупо дописать в URI хвост вроде ?WSDL или ;.wadl, и сервис решает, что перед ним белый пушистый общедоступный запрос. Таким образом, кривой белый список, собранный на регулярках и ни на что не годных строчках сравнения, буквально превращает закрытые двери в занавес.

И этого мало. После обхода защиты атакующий может постучаться в /iam/governance/applicationmanagement/api/v1/applications/groovyscriptstatus и сделать RCE через старый добрый Groovy, отправив хитрый POST. Точка вообще-то должна была только проверять синтаксис, а не становиться боевым интерпретатором. Однако исследователи показали, что можно заставить систему исполнять код уже на этапе компиляции, чтобы всё выглядело чисто — будто наказание совершилось само.

Ситуацию делает ещё веселее тот факт, что уязвимость, судя по логам honeypot-ловушек, эксплуатируется уже давно: запросы с хвостом ;.wadl фиксировались с 30 августа по 9 сентября 2025 года. Причём диапазон IP разный, но юзер-агент один и тот же. Вердикт: скорее всего, это был один чувак, но очень настойчивый. Логи намекают на неприятность: неизвестная полезная нагрузка длиной ровно 556 байт. Достаточно, чтобы взорвать корпоративный праздник.

Теперь CISA гонит всю федеральную братву (FCEB) обновляться до 12 декабря 2025, иначе последствия могут оказаться такими же позорными, как пароль admin:admin в продакшене.

Короче: у Oracle дырень, у атакующих праздник, а у админов дедлайн. Если патча нет — беда уже внутри.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять