Oracle Business Process Management Suite (2025 年 4 月 CPU)

critical Nessus 插件 ID 234503

简介

远程主机受到多个漏洞影响。

描述

远程主机上安装的 Oracle Business Process Management Suite 版本受到 2025 年 4 月 CPU 公告中提及的多个漏洞影响,具体如下所示:

- Oracle Fusion Middleware 的 Oracle Business Process Management Suite 产品中的漏洞 (组件 : Composer, Common (Apache Commons Compress))。支持的版本中受影响的是 12.2.1.4.0。攻击此漏洞的难度较小,登录执行 Oracle Business Process Management Suite 所在基础架构的未经身份验证的攻击者可利用此漏洞入侵 Oracle Business Process Management Suite。除攻击者以外的他人进行交互是实现成功攻击的必要条件。成功攻击此漏洞可导致在未经授权的情况下造成 Oracle Solaris 挂起或频繁反复崩溃(完全 DOS)。(CVE-2024-25710)

- Oracle Fusion Middleware 的 Oracle Business Process Management Suite 产品中的漏洞 (组件 : Plugins (Apache FOP)) 支持的版本中受影响的是 12.2.1.4.0 和 14.1.2.0.0。此漏洞较容易攻击,允许未经身份验证的攻击者通过 HTTP 进行网络访问,从而入侵 Oracle Business Process Management Suite。成功利用此漏洞进行攻击可导致在未经授权的情况下访问重要数据,或完整访问所有 Oracle Business Process Management Suite 可访问数据。(CVE-2024-28168)

- Oracle Fusion Middleware 的 Oracle Business Process Management Suite 产品中的漏洞(组件:
Composer, Third Party (Apache Avro))。支持的版本中受影响的是 12.2.1.4.0。此漏洞较容易攻击,允许未经身份验证的攻击者通过 HTTP 进行网络访问,从而入侵 Oracle Business Process Management Suite。成功利用此漏洞进行攻击可导致在未经授权的情况下更新、插入或删除某些 Oracle Business Process Management Suite 可访问数据的访问权限,以及对 Oracle Business Process Management Suite 可访问数据子集进行未授权的读取访问,并且可未经授权造成 Oracle Business Process Management Suite 部分拒绝服务 (部分 DoS)。(CVE-2024-47561)

- Oracle Fusion Middleware 的 Oracle Business Process Management Suite 产品中的漏洞 (组件 : Runtime Engine (Apache Mina))。支持的版本中受影响的是 12.2.1.4.0 和 14.1.2.0.0。此漏洞较容易攻击,允许未经身份验证的攻击者通过 HTTPS 进行网络访问,从而入侵 Oracle Business Process Management Suite 。成功利用此漏洞进行攻击可导致接管 Oracle Business Process Management Suite。(CVE-2024-52046)


请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 2025 年 4 月 Oracle 关键补丁更新公告,应用相应的补丁。

另见

https://www.oracle.com/security-alerts/cpuapr2025.html

插件详情

严重性: Critical

ID: 234503

文件名: oracle_bpm_cpu_apr_2025.nasl

版本: 1.3

类型: local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2025/4/16

最近更新时间: 2025/6/20

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2024-52046

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:oracle:business_process_management_suite

必需的 KB 项: installed_sw/Oracle Business Process Manager

补丁发布日期: 2025/4/15

漏洞发布日期: 2025/4/15

参考资料信息

CVE: CVE-2024-25710, CVE-2024-26308, CVE-2024-28168, CVE-2024-47561, CVE-2024-52046

IAVA: 2025-A-0268