CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-2551

RCE w Oracle WebLogic Server przez protokół IIOP (przejęcie serwera)

CVSS 9.8v3.1pub. 2020-01-15upd. 2025-10-27

Krytyczna podatność w komponencie WLS Core Components serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez protokół IIOP. Podatność jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: WLS Core Components). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może bez uwierzytelnienia wysłać odpowiednio spreparowane żądanie przez protokół IIOP (Internet Inter-ORB Protocol) do podatnego serwera Oracle WebLogic. Podatność jest łatwa w eksploitacji — nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika. Skuteczny atak prowadzi do całkowitego przejęcia serwera WebLogic.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem Oracle WebLogic, co obejmuje naruszenie poufności, integralności i dostępności systemu — w praktyce oznacza to możliwość wykonywania dowolnego kodu, kradzieży danych oraz zakłócenia działania usług.

Mitygacja

Należy natychmiast zastosować patche dostarczone przez Oracle w ramach Critical Patch Update ze stycznia 2020 roku (CPU January 2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpujan2020.html. Dodatkowo, jeśli protokół IIOP nie jest wymagany, zaleca się jego wyłączenie lub ograniczenie dostępu sieciowego do portu IIOP za pomocą firewall.

Kogo dotyczy

Oracle WebLogic Server w wersjach: 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0

Uwagi

Podatność opublikowana 15 stycznia 2020 r. w ramach kwartalnego Oracle Critical Patch Update. Widnieje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Weblogic Server

    APP
    Oracle
    10.3.6.0.012.1.3.0.012.2.1.3.012.2.1.4.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
Fusion Middleware
Data dodania do KEVi
16 listopada 2023
Termin remediation (USA)i
7 grudnia 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Oracle Fusion Middleware zawiera niezidentyfikowaną lukę w WLS Core Components, która umożliwia niezalogowanemu atakującemu z dostępem do sieci poprzez IIOP zagrozić bezpieczeństwu WebLogic Server.

tłumaczenie AI
Pokaż oryginał (EN)

Oracle Fusion Middleware contains an unspecified vulnerability in the WLS Core Components that allows an unauthenticated attacker with network access via IIOP to compromise the WebLogic Server.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 grudnia 2023
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-14750CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)

CVE-2020-14882CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server

CVE-2020-14644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3

CVE-2020-2883CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)