Składnik WLS Security w Oracle WebLogic Server zawiera krytyczną podatność umożliwiającą zdalne wykonanie dowolnych poleceń przez nieuwierzytelnionego atakującego. Podatność jest aktywnie wykorzystywana w atakach i figuruje na liście CISA KEV.
▸ Pokaż oryginał (EN)
The WLS Security component in Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, and 12.2.1.0 allows remote attackers to execute arbitrary commands via a crafted serialized Java object in T3 protocol traffic to TCP port 7001, related to oracle_common/modules/com.bea.core.apache.commons.collections.jar. NOTE: the scope of this CVE is limited to the WebLogic Server product.
Atakujący wysyła spreparowany obiekt Java poddany złośliwej serializacji w ruchu protokołu T3 na port TCP 7001. Podatność wynika z niebezpiecznego przetwarzania (deserialization) danych wejściowych przez bibliotekę Apache Commons Collections dostarczoną z serwerem (plik com.bea.core.apache.commons.collections.jar). Brak weryfikacji źródła i zawartości przesyłanego obiektu pozwala na osadzenie w nim złośliwego kodu wykonywanego po stronie serwera.
Nieuwierzytelniony zdalny atakujący może wykonać dowolne polecenia systemowe na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, ujawnienie danych oraz naruszenie ich integralności i dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Oracle CPU). Producent udostępnił poprawki m.in. w ramach Oracle Critical Patch Update z kwietnia 2017 oraz stycznia 2018. Zaleca się również ograniczenie dostępu sieciowego do portu TCP 7001 wyłącznie do zaufanych hostów oraz monitorowanie ruchu T3 pod kątem anomalii.
Oracle WebLogic Server w wersjach: 10.3.6.0, 12.1.2.0, 12.1.3.0 oraz 12.2.1.0. Dodatkowo podatność dotyczy produktów Oracle Virtual Desktop Infrastructure oraz Oracle StorageTek Tape Analytics SW Tool (które zależą od podatnych komponentów WebLogic).
Podatność została publicznie opisana 6 listopada 2015 r. przez badaczy z FoxGlove Security (foxglovesecurity.com). Publiczny exploit dostępny jest m.in. w serwisie PacketStorm Security. Zakres CVE jest formalnie ograniczony wyłącznie do produktu Oracle WebLogic Server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Storagetek Tape Analytics Sw Tool
APPOracle2.3Oracle Virtual Desktop Infrastructure
APPOracle≤ 3.5.2Oracle Weblogic Server
APPOracle10.3.6.0.012.1.2.0.012.1.3.0.012.2.1.0.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- WebLogic Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Oracle WebLogic Server zawiera lukę w deserializacji niezaufanych danych w Apache Commons, która może umożliwić zdalne wykonanie kodu (RCE).
▸ Pokaż oryginał (EN)
Oracle WebLogic Server contains a deserialization of untrusted data vulnerability within Apache Commons, which can allow for for remote code execution.
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)
RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server
RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3
RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)