CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-14644

RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3

CVSS 9.8v3.1pub. 2020-07-15upd. 2025-10-27

Krytyczna podatność w komponencie Core serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem. Luka jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.3.0, 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP, T3 to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może wykorzystać protokoły IIOP lub T3 do przeprowadzenia ataku bez jakiegokolwiek uwierzytelnienia i bez interakcji po stronie użytkownika. Podatność charakteryzuje się niską złożonością ataku, co oznacza, że jej wykorzystanie jest stosunkowo proste i powtarzalne. Skuteczny atak prowadzi do pełnego przejęcia serwera Oracle WebLogic Server.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem Oracle WebLogic Server, co obejmuje naruszenie poufności, integralności oraz dostępności systemu. Możliwe skutki to między innymi kradzież danych, wstrzyknięcie złośliwego kodu, a także całkowite unieruchomienie usługi (DoS).

Mitygacja

Należy niezwłocznie zastosować patche dostarczone przez Oracle w ramach Critical Patch Update z lipca 2020 roku (CPU July 2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2020.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów obsługujących protokoły IIOP i T3 wyłącznie do zaufanych źródeł za pomocą firewall.

Kogo dotyczy

Oracle WebLogic Server w wersjach: 12.2.1.3.0, 12.2.1.4.0 oraz 14.1.1.0.0

Uwagi

Podatność jest uwzględniona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Protokoły IIOP i T3 są często dostępne publicznie w środowiskach korporacyjnych, co znacząco zwiększa powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Weblogic Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.014.1.1.0.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
WebLogic Server
Data dodania do KEVi
18 września 2024
Termin remediation (USA)i
9 października 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub przerwij użytkowanie produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Oracle WebLogic Server, produkt należący do pakietu Fusion Middleware, zawiera lukę deserializacji. Nieuwierzytelnieni atakujący z dostępem do sieci poprzez T3 lub IIOP mogą wykorzystać tę lukę do osiągnięcia RCE.

tłumaczenie AI
Pokaż oryginał (EN)

Oracle WebLogic Server, a product within the Fusion Middleware suite, contains a deserialization vulnerability. Unauthenticated attackers with network access via T3 or IIOP can exploit this vulnerability to achieve remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 9 października 2024
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-14750CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)

CVE-2020-14882CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server

CVE-2020-2883CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)

CVE-2020-2551CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server przez protokół IIOP (przejęcie serwera)