Krytyczna podatność w komponencie WLS Core Components serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez protokół IIOP. Podatność jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: WLS Core Components). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może bez uwierzytelnienia wysłać odpowiednio spreparowane żądanie przez protokół IIOP (Internet Inter-ORB Protocol) do podatnego serwera Oracle WebLogic. Podatność jest łatwa w eksploitacji — nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika. Skuteczny atak prowadzi do całkowitego przejęcia serwera WebLogic.
Atakujący może uzyskać pełną kontrolę nad serwerem Oracle WebLogic, co obejmuje naruszenie poufności, integralności i dostępności systemu — w praktyce oznacza to możliwość wykonywania dowolnego kodu, kradzieży danych oraz zakłócenia działania usług.
Należy natychmiast zastosować patche dostarczone przez Oracle w ramach Critical Patch Update ze stycznia 2020 roku (CPU January 2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpujan2020.html. Dodatkowo, jeśli protokół IIOP nie jest wymagany, zaleca się jego wyłączenie lub ograniczenie dostępu sieciowego do portu IIOP za pomocą firewall.
Oracle WebLogic Server w wersjach: 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0
Podatność opublikowana 15 stycznia 2020 r. w ramach kwartalnego Oracle Critical Patch Update. Widnieje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Weblogic Server
APPOracle10.3.6.0.012.1.3.0.012.2.1.3.012.2.1.4.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- Fusion Middleware
- Data dodania do KEVi
- 16 listopada 2023
- Termin remediation (USA)i
- 7 grudnia 2023(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Oracle Fusion Middleware zawiera niezidentyfikowaną lukę w WLS Core Components, która umożliwia niezalogowanemu atakującemu z dostępem do sieci poprzez IIOP zagrozić bezpieczeństwu WebLogic Server.
▸ Pokaż oryginał (EN)
Oracle Fusion Middleware contains an unspecified vulnerability in the WLS Core Components that allows an unauthenticated attacker with network access via IIOP to compromise the WebLogic Server.
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)
RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server
RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3
RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)