Krytyczna podatność w komponencie Web Services serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez sieć HTTP. Podatność jest aktywnie wykorzystywana przez atakujących w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services). Supported versions that are affected are 10.3.6.0.0 and 12.1.3.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność sklasyfikowana jako CWE-74 (injection) dotyczy komponentu Web Services w Oracle WebLogic Server. Atakujący z dostępem sieciowym może wysłać specjalnie spreparowane żądanie HTTP bez konieczności posiadania jakichkolwiek poświadczeń. Referencje zewnętrzne wskazują na mechanizm deserializacji jako wektor ataku (deserialization remote code execution). Niski poziom złożoności ataku (AC:L) oraz brak wymagania interakcji użytkownika czynią tę podatność szczególnie łatwą do wykorzystania w sposób zautomatyzowany.
Atakujący może całkowicie przejąć kontrolę nad instancją Oracle WebLogic Server, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu — w tym możliwością wykonania dowolnego kodu (RCE) w kontekście serwera aplikacyjnego.
Należy niezwłocznie zastosować patche dostępne w ramach Oracle Security Alert dla CVE-2019-2725 (opublikowany 2019-04-26) oraz kolejne poprawki zawarte w Oracle CPU July 2019, zgodnie z informacjami producenta pod adresem: http://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2725-5466295.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do portów HTTP/HTTPS serwera WebLogic wyłącznie do zaufanych adresów IP oraz rozważenie blokady komponentu Web Services na poziomie firewall.
Oracle WebLogic Server w wersjach 10.3.6.0.0 oraz 12.1.3.0.0. Podatność dotyczy również produktów Oracle Agile PLM oraz Oracle Communications Converged Application Server, korzystających z podatnego komponentu.
Podatność figuruje na liście CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. Publicznie dostępny exploit typu proof-of-concept dotyczący deserializacji został opublikowany w serwisie Packet Storm Security (http://packetstormsecurity.com/files/152756/).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Agile Product Lifecycle Management
APPOracle9.3.39.3.49.3.5Oracle Communications Converged Application Server
APPOracle5.17.07.1Oracle Peoplesoft Enterprise Peopletools
APPOracle8.568.578.58Oracle Storagetek Tape Analytics Sw Tool
APPOracle2.3Oracle Tape Library Acsls
APPOracle8.5Oracle Tape Virtual Storage Manager Gui
APPOracle6.2Oracle Vm Virtualbox
APPOracle5.2.366.1.0 – 6.1.2 (bez)< 5.2.366.0.0 – 6.0.16 (bez)Oracle Weblogic Server
APPOracle10.3.6.0.012.1.3.0.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- WebLogic Server
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 10 lipca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka podatności na injection w komponencie Oracle WebLogic Server oprogramowania Oracle Fusion Middleware (podkomponent: Web Services).
▸ Pokaż oryginał (EN)
Injection vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services).
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)
RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server
RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3