Krytyczna podatność w komponencie Core serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem. Luka jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.3.0, 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP, T3 to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może wykorzystać protokoły IIOP lub T3 do przeprowadzenia ataku bez jakiegokolwiek uwierzytelnienia i bez interakcji po stronie użytkownika. Podatność charakteryzuje się niską złożonością ataku, co oznacza, że jej wykorzystanie jest stosunkowo proste i powtarzalne. Skuteczny atak prowadzi do pełnego przejęcia serwera Oracle WebLogic Server.
Atakujący może uzyskać pełną kontrolę nad serwerem Oracle WebLogic Server, co obejmuje naruszenie poufności, integralności oraz dostępności systemu. Możliwe skutki to między innymi kradzież danych, wstrzyknięcie złośliwego kodu, a także całkowite unieruchomienie usługi (DoS).
Należy niezwłocznie zastosować patche dostarczone przez Oracle w ramach Critical Patch Update z lipca 2020 roku (CPU July 2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2020.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów obsługujących protokoły IIOP i T3 wyłącznie do zaufanych źródeł za pomocą firewall.
Oracle WebLogic Server w wersjach: 12.2.1.3.0, 12.2.1.4.0 oraz 14.1.1.0.0
Podatność jest uwzględniona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Protokoły IIOP i T3 są często dostępne publicznie w środowiskach korporacyjnych, co znacząco zwiększa powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Weblogic Server
APPOracle12.2.1.3.012.2.1.4.014.1.1.0.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- WebLogic Server
- Data dodania do KEVi
- 18 września 2024
- Termin remediation (USA)i
- 9 października 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub przerwij użytkowanie produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Oracle WebLogic Server, produkt należący do pakietu Fusion Middleware, zawiera lukę deserializacji. Nieuwierzytelnieni atakujący z dostępem do sieci poprzez T3 lub IIOP mogą wykorzystać tę lukę do osiągnięcia RCE.
▸ Pokaż oryginał (EN)
Oracle WebLogic Server, a product within the Fusion Middleware suite, contains a deserialization vulnerability. Unauthenticated attackers with network access via T3 or IIOP can exploit this vulnerability to achieve remote code execution.
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)
RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server
RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)
RCE w Oracle WebLogic Server przez protokół IIOP (przejęcie serwera)