CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-2725

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVSS 9.8v3.1pub. 2019-04-26upd. 2026-08-25

Krytyczna podatność w komponencie Web Services serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez sieć HTTP. Podatność jest aktywnie wykorzystywana przez atakujących w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services). Supported versions that are affected are 10.3.6.0.0 and 12.1.3.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-74 (injection) dotyczy komponentu Web Services w Oracle WebLogic Server. Atakujący z dostępem sieciowym może wysłać specjalnie spreparowane żądanie HTTP bez konieczności posiadania jakichkolwiek poświadczeń. Referencje zewnętrzne wskazują na mechanizm deserializacji jako wektor ataku (deserialization remote code execution). Niski poziom złożoności ataku (AC:L) oraz brak wymagania interakcji użytkownika czynią tę podatność szczególnie łatwą do wykorzystania w sposób zautomatyzowany.

Skutki

Atakujący może całkowicie przejąć kontrolę nad instancją Oracle WebLogic Server, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu — w tym możliwością wykonania dowolnego kodu (RCE) w kontekście serwera aplikacyjnego.

Mitygacja

Należy niezwłocznie zastosować patche dostępne w ramach Oracle Security Alert dla CVE-2019-2725 (opublikowany 2019-04-26) oraz kolejne poprawki zawarte w Oracle CPU July 2019, zgodnie z informacjami producenta pod adresem: http://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2725-5466295.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do portów HTTP/HTTPS serwera WebLogic wyłącznie do zaufanych adresów IP oraz rozważenie blokady komponentu Web Services na poziomie firewall.

Kogo dotyczy

Oracle WebLogic Server w wersjach 10.3.6.0.0 oraz 12.1.3.0.0. Podatność dotyczy również produktów Oracle Agile PLM oraz Oracle Communications Converged Application Server, korzystających z podatnego komponentu.

Uwagi

Podatność figuruje na liście CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. Publicznie dostępny exploit typu proof-of-concept dotyczący deserializacji został opublikowany w serwisie Packet Storm Security (http://packetstormsecurity.com/files/152756/).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Agile Product Lifecycle Management

    APP
    Oracle
    9.3.39.3.49.3.5
  • Oracle Communications Converged Application Server

    APP
    Oracle
    5.17.07.1
  • Oracle Peoplesoft Enterprise Peopletools

    APP
    Oracle
    8.568.578.58
  • Oracle Storagetek Tape Analytics Sw Tool

    APP
    Oracle
    2.3
  • Oracle Tape Library Acsls

    APP
    Oracle
    8.5
  • Oracle Tape Virtual Storage Manager Gui

    APP
    Oracle
    6.2
  • Oracle Vm Virtualbox

    APP
    Oracle
    5.2.366.1.0 – 6.1.2 (bez)< 5.2.366.0.0 – 6.0.16 (bez)
  • Oracle Weblogic Server

    APP
    Oracle
    10.3.6.0.012.1.3.0.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
WebLogic Server
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
10 lipca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka podatności na injection w komponencie Oracle WebLogic Server oprogramowania Oracle Fusion Middleware (podkomponent: Web Services).

tłumaczenie AI
Pokaż oryginał (EN)

Injection vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services).

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 10 lipca 2022
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-14750CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)

CVE-2020-14882CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server

CVE-2020-14644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3