ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), devlet kurumlarını, CVE-2025-61757 olarak takip edilen ve saldırılarda potansiyel olarak sıfır gün olarak kullanılan Oracle Identity Manager'a yama yapmaları konusunda uyarıyor.
CVE-2025-61757, Oracle Identity Manager'daki bir ön kimlik doğrulama RCE güvenlik açığıdır ve Searchlight Cyber analistleri Adam Kues ve Shubham Shahflaw tarafından keşfedilip açıklanmıştır.
Kusur, Oracle Identity Manager'ın REST API'lerindeki bir kimlik doğrulama atlamasından kaynaklanıyor; burada bir güvenlik filtresi, URLpath'lere ?WSDL veya ;.wadl gibi parametreler eklenerek korumalı uç noktaları genel olarak erişilebilir olarak ele alacak şekilde kandırılabilir.
Kimliği doğrulanmamış erişim elde edildikten sonra saldırganlar, genellikle bir komut dosyasını çalıştırmayan bir derleme uç noktası olan Groovy komut dosyasına erişebilir. Ancak, Groovy'nin açıklama işleme özellikleri aracılığıyla derleme zamanında kötü amaçlı kod çalıştırmak amacıyla kötüye kullanılabilir.
Bu kusur zinciri, araştırmacıların, etkilenen Oracle Identity Manager örneklerinde kimlik doğrulama öncesi uzaktan kod yürütme olanağına sahip olmasını sağladı.
Kusur, Oracle'ın 21 Ekim'de yayınlanan Ekim 2025 güvenlik güncellemelerinin bir parçası olarak düzeltildi.
Dün Searchlight Cyber, kusurun ayrıntılarını içeren ve bundan yararlanmak için gereken tüm bilgileri sağlayan teknik bir rapor yayınladı.
Araştırmacılar, "Daha önceki bazı Oracle Access Manager güvenlik açıklarının karmaşıklığı göz önüne alındığında, bu biraz önemsizdir ve tehdit aktörleri tarafından kolayca istismar edilebilir" diye uyardı.
Bugün CISA, Oracle CVE-2025-61757 güvenlik açığını Bilinen Suistimal Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve Federal Sivil Yürütme Organı (FCEB) kurumlarına, Bağlayıcı Operasyonel Direktif (BOD) 22-01'in zorunlu kıldığı şekilde kusuru düzeltmeleri için 12 Aralık'a kadar süre verdi.
CISA, "Bu tür bir güvenlik açığı, kötü niyetli siber aktörler için sık sık yapılan bir saldırı vektörüdür ve federal kuruluş için önemli riskler oluşturur" uyarısında bulundu.
CISA, kusurun nasıl istismar edildiğine ilişkin ayrıntıları paylaşmasa da, SANS Teknoloji Enstitüsü Araştırma Dekanı Johannes Ullrich, dün kusurun 30 Ağustos gibi erken bir dönemde sıfır gün olarak istismar edilmiş olabileceği konusunda uyardı.
Ullrich, bir ISC İşleyici Günlüğü'nde şöyle açıkladı: "Bu URL'ye bu yıl 30 Ağustos ile 9 Eylül tarihleri arasında, yani Oracle'ın sorunu düzeltmesinden çok önce birkaç kez erişildi."
"Bunu tarayan birkaç farklı IP adresi var, ancak hepsi aynı kullanıcı aracısını kullanıyor, bu da tek bir saldırganla karşı karşıya olabileceğimizi gösteriyor."
Ullrich'e göre tehdit aktörleri, Searchlight Cyber tarafından paylaşılan istismarla eşleşen aşağıdaki uç noktalara HTTP POST istekleri yayınladı.
Araştırmacı, denemelerin 89.238.132[.]76, 185.245.82[.]81, 138.199.29[.]153 olmak üzere üç farklı IP adresinden geldiğini, ancak hepsinin Windows 10'daki Google Chrome 60'a karşılık gelen aynı tarayıcı kullanıcı aracısını kullandığını söylüyor.
BleepingComputer, saldırılarda yararlanılan kusuru tespit edip etmediklerini sormak için Oracle ile temasa geçti ve bir yanıt alırsak hikayeyi güncelleyecek.
MCP (Model Bağlam Protokolü), LLM'leri araçlara ve verilere bağlamak için standart haline geldikçe, güvenlik ekipleri bu yeni hizmetleri güvende tutmak için hızla hareket ediyor.
Bu ücretsiz yardımcı sayfa, bugün kullanmaya başlayabileceğiniz en iyi 7 uygulamayı özetlemektedir.
CISA, saldırılarda istismar edilen kritik CentOS Web Paneli hatası konusunda uyardı
CISA, federallere saldırılarda kullanılan Windows Server WSUS kusurunu düzeltme emri verdi
CISA, bilgisayar korsanlarının Oracle E-Business Suite SSRF kusurundan yararlandığını doğruladı
CISA, Fortinet'teki yeni kusurun düzeltilmesi için devlet kurumlarına 7 gün süre verdi
Yeni ShadowRay saldırıları Ray kümelerini kripto madencilerine dönüştürüyor
Kaynak: Bleeping Computer