← back
CVE-2025-61757criticalunder attackCWE-306

CVE-2025-61757

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 88%
from disclosure to weapon30 days
Published on NVDOct 21
1st PoC+30d
CISA KEV+31d
exploitation probability
88%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2025-12-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de missing authentication (CWE-306) no componente REST WebServices do Oracle Identity Manager (Oracle Fusion Middleware) permite que um atacante sem qualquer credencial, com apenas acesso de rede via HTTP, comprometa totalmente o produto. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que eleva a urgência muito além do que o CVSS 9.8 já sugere — não há pré-condição de autenticação, configuração especial ou interação do usuário.

Technical detail

A vulnerabilidade reside nos endpoints REST expostos pelo Identity Manager. A causa raiz classificada pela CISA é CWE-306 (Missing Authentication for Critical Function): um ou mais endpoints da API REST que deveriam exigir autenticação e/ou autorização não fazem essa verificação, permitindo que requisições HTTP não autenticadas acionem funcionalidade crítica do produto de gestão de identidade.

O advisory da Oracle (CPU de outubro de 2025) classifica a falha como 'easily exploitable' e atribui impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com uma vulnerabilidade que dá controle administrativo ou equivalente sobre o sistema de identidade — que por definição centraliza contas, senhas, papéis e privilégios de toda a organização que o utiliza.

O fornecedor não publicou detalhes de qual endpoint específico ou qual verificação de autenticação está ausente; essa omissão é típica dos boletins da Oracle e dificulta a triagem precisa sem acesso ao PoC público mencionado nos sinais desta CVE. Não confirmamos, a partir das fontes lidas, qual mecanismo interno (filtro de segurança, interceptor JAX-RS, configuração de política) falha em aplicar a autenticação — quem for investigar o binário deve focar nos filtros de segurança configurados para os endpoints REST do Identity Manager.

How it’s exploited

O vetor é rede (AV:N) via HTTP, sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e a Oracle classifica a exploração como de baixa complexidade (AC:L). Isso significa que basta acesso à interface REST exposta do Identity Manager — tipicamente na porta/aplicação web do Oracle Fusion Middleware — para tentar o ataque; não é necessário conhecer credenciais válidas nem depender de engenharia social.

Versions

Affected
Oracle Identity Manager (Oracle Fusion Middleware) versões 12.2.1.4.0 e 14.1.2.1.0.
Fixed in
Corrigido via patches do Critical Patch Update de outubro de 2025 da Oracle (cpuoct2025), aplicáveis às linhas 12.2.1.4.0 e 14.1.2.1.0. Consulte o advisory oficial para o identificador exato do patch/README por plataforma.

How to protect

A correção oficial está no Critical Patch Update de outubro de 2025 da Oracle; aplique o patch correspondente às versões afetadas (12.2.1.4.0 e 14.1.2.1.0) conforme indicado no advisory oficial. A CISA exige remediação (patch, mitigação do fornecedor ou descontinuação do produto) até 12/12/2025 para agências federais dos EUA sob a BOD 22-01 — prazo que serve como referência de urgência para qualquer operador do produto.

Se o patch não puder ser aplicado imediatamente, restrinja o acesso de rede aos endpoints REST do Identity Manager (firewall, segmentação, VPN) como controle compensatório, mas isso não elimina o risco de um atacante já dentro da rede corporativa — apenas reduz a superfície de exposição direta à internet. Não há mitigação nativa suficiente sem o patch: como a falha é ausência de autenticação em endpoints legítimos, WAF genérico tem eficácia limitada a menos que bloqueie especificamente os caminhos REST vulneráveis, e essa informação de path específico não foi divulgada publicamente pela Oracle nas fontes consultadas.

How to detect

Não há assinatura ou padrão de log confiável documentado nas fontes disponíveis. Como indício geral, monitore requisições HTTP não autenticadas dirigidas a endpoints REST do Identity Manager (caminhos sob a API REST do produto) vindas de origens inesperadas, especialmente picos de chamadas anômalas sem sessão/token válido nos logs do servidor de aplicação. A existência de template Nuclei e PoC público sugere possibilidade de scanning automatizado em massa; monitorar tentativas repetidas contra os mesmos endpoints REST a partir de múltiplos IPs é um sinal de varredura oportunista.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Identity Manager product of Oracle Fusion Middleware (component: REST WebServices). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Identity Manager. Successful attacks of this vulnerability can result in takeover of Identity Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.