CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2015-4852

RCE w Oracle WebLogic Server poprzez deserializację w protokole T3

CVSS 9.8v3.1pub. 2015-11-18upd. 2026-04-21

Składnik WLS Security w Oracle WebLogic Server zawiera krytyczną podatność umożliwiającą zdalne wykonanie dowolnych poleceń przez nieuwierzytelnionego atakującego. Podatność jest aktywnie wykorzystywana w atakach i figuruje na liście CISA KEV.

Pokaż oryginał (EN)

The WLS Security component in Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, and 12.2.1.0 allows remote attackers to execute arbitrary commands via a crafted serialized Java object in T3 protocol traffic to TCP port 7001, related to oracle_common/modules/com.bea.core.apache.commons.collections.jar. NOTE: the scope of this CVE is limited to the WebLogic Server product.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowany obiekt Java poddany złośliwej serializacji w ruchu protokołu T3 na port TCP 7001. Podatność wynika z niebezpiecznego przetwarzania (deserialization) danych wejściowych przez bibliotekę Apache Commons Collections dostarczoną z serwerem (plik com.bea.core.apache.commons.collections.jar). Brak weryfikacji źródła i zawartości przesyłanego obiektu pozwala na osadzenie w nim złośliwego kodu wykonywanego po stronie serwera.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolne polecenia systemowe na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, ujawnienie danych oraz naruszenie ich integralności i dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Oracle CPU). Producent udostępnił poprawki m.in. w ramach Oracle Critical Patch Update z kwietnia 2017 oraz stycznia 2018. Zaleca się również ograniczenie dostępu sieciowego do portu TCP 7001 wyłącznie do zaufanych hostów oraz monitorowanie ruchu T3 pod kątem anomalii.

Kogo dotyczy

Oracle WebLogic Server w wersjach: 10.3.6.0, 12.1.2.0, 12.1.3.0 oraz 12.2.1.0. Dodatkowo podatność dotyczy produktów Oracle Virtual Desktop Infrastructure oraz Oracle StorageTek Tape Analytics SW Tool (które zależą od podatnych komponentów WebLogic).

Uwagi

Podatność została publicznie opisana 6 listopada 2015 r. przez badaczy z FoxGlove Security (foxglovesecurity.com). Publiczny exploit dostępny jest m.in. w serwisie PacketStorm Security. Zakres CVE jest formalnie ograniczony wyłącznie do produktu Oracle WebLogic Server.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Storagetek Tape Analytics Sw Tool

    APP
    Oracle
    2.3
  • Oracle Virtual Desktop Infrastructure

    APP
    Oracle
    ≤ 3.5.2
  • Oracle Weblogic Server

    APP
    Oracle
    10.3.6.0.012.1.2.0.012.1.3.0.012.2.1.0.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
WebLogic Server
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Oracle WebLogic Server zawiera lukę w deserializacji niezaufanych danych w Apache Commons, która może umożliwić zdalne wykonanie kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

Oracle WebLogic Server contains a deserialization of untrusted data vulnerability within Apache Commons, which can allow for for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-14750CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)

CVE-2020-14882CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server

CVE-2020-14644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3

CVE-2020-2883CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)