CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-2883

RCE w Oracle WebLogic Server przez protokoły IIOP/T3 (bez uwierzytelnienia)

CVSS 9.8v3.1pub. 2020-04-15upd. 2025-10-27

Krytyczna podatność w komponencie Core serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem. Ze względu na brak wymogu uwierzytelnienia, niski poziom złożoności ataku oraz aktywne wykorzystywanie w środowiskach produkcyjnych, podatność wymaga natychmiastowej reakcji.

Pokaż oryginał (EN)

Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP, T3 to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący uzyskuje dostęp sieciowy do Oracle WebLogic Server za pośrednictwem protokołów IIOP (Internet Inter-ORB Protocol) lub T3 — protokołów używanych przez WebLogic do komunikacji zdalnej i klastrowej. Poprzez te kanały możliwe jest przesłanie specjalnie spreparowanego żądania, które prowadzi do kompromitacji serwera. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co znacząco obniża próg jej wykorzystania.

Skutki

Pomyślne przeprowadzenie ataku skutkuje całkowitym przejęciem serwera Oracle WebLogic Server, w tym utratą poufności, integralności i dostępności wszystkich przetwarzanych danych. Atakujący może uzyskać pełną kontrolę nad instancją serwera.

Mitygacja

Należy niezwłocznie zastosować łatki dostarczone przez Oracle w ramach Critical Patch Update z kwietnia 2020 roku (cpuapr2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpuapr2020.html. Dodatkowo, jeśli protokoły IIOP i T3 nie są niezbędne, zaleca się ich wyłączenie lub ograniczenie dostępu do nich na poziomie firewalla.

Kogo dotyczy

Oracle WebLogic Server w wersjach: 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0

Uwagi

Podatność jest aktywnie exploitowana według bazy CISA KEV. Publiczny exploit typu deserialization RCE jest dostępny w serwisie Packet Storm Security. Szczegółowe informacje techniczne opublikowane zostały również przez Zero Day Initiative (ZDI-20-504 oraz ZDI-20-570).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Weblogic Server

    APP
    Oracle
    10.3.6.0.012.1.3.0.012.2.1.3.012.2.1.4.0

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
WebLogic Server
Data dodania do KEVi
7 stycznia 2025
Termin remediation (USA)i
28 stycznia 2025(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Oracle WebLogic Server, produkt należący do pakietu Fusion Middleware, zawiera nieokreśloną lukę umożliwiającą eksploitację przez nieuwierzytelnionego atakanta z dostępem do sieci poprzez IIOP lub T3.

tłumaczenie AI
Pokaż oryginał (EN)

Oracle WebLogic Server, a product within the Fusion Middleware suite, contains an unspecified vulnerability exploitable by an unauthenticated attacker with network access via IIOP or T3.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 28 stycznia 2025
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-14750CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)

CVE-2020-14882CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server

CVE-2020-14644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3

CVE-2020-2551CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server przez protokół IIOP (przejęcie serwera)