Krytyczna podatność w komponencie Core serwera Oracle WebLogic Server umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem. Ze względu na brak wymogu uwierzytelnienia, niski poziom złożoności ataku oraz aktywne wykorzystywanie w środowiskach produkcyjnych, podatność wymaga natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via IIOP, T3 to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący uzyskuje dostęp sieciowy do Oracle WebLogic Server za pośrednictwem protokołów IIOP (Internet Inter-ORB Protocol) lub T3 — protokołów używanych przez WebLogic do komunikacji zdalnej i klastrowej. Poprzez te kanały możliwe jest przesłanie specjalnie spreparowanego żądania, które prowadzi do kompromitacji serwera. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co znacząco obniża próg jej wykorzystania.
Pomyślne przeprowadzenie ataku skutkuje całkowitym przejęciem serwera Oracle WebLogic Server, w tym utratą poufności, integralności i dostępności wszystkich przetwarzanych danych. Atakujący może uzyskać pełną kontrolę nad instancją serwera.
Należy niezwłocznie zastosować łatki dostarczone przez Oracle w ramach Critical Patch Update z kwietnia 2020 roku (cpuapr2020), dostępne pod adresem: https://www.oracle.com/security-alerts/cpuapr2020.html. Dodatkowo, jeśli protokoły IIOP i T3 nie są niezbędne, zaleca się ich wyłączenie lub ograniczenie dostępu do nich na poziomie firewalla.
Oracle WebLogic Server w wersjach: 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0 oraz 12.2.1.4.0
Podatność jest aktywnie exploitowana według bazy CISA KEV. Publiczny exploit typu deserialization RCE jest dostępny w serwisie Packet Storm Security. Szczegółowe informacje techniczne opublikowane zostały również przez Zero Day Initiative (ZDI-20-504 oraz ZDI-20-570).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Weblogic Server
APPOracle10.3.6.0.012.1.3.0.012.2.1.3.012.2.1.4.0
CISA KEV — szczegółyi
- Dostawcai
- Oracle ↗
- Produkti
- WebLogic Server
- Data dodania do KEVi
- 7 stycznia 2025
- Termin remediation (USA)i
- 28 stycznia 2025(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Oracle WebLogic Server, produkt należący do pakietu Fusion Middleware, zawiera nieokreśloną lukę umożliwiającą eksploitację przez nieuwierzytelnionego atakanta z dostępem do sieci poprzez IIOP lub T3.
▸ Pokaż oryginał (EN)
Oracle WebLogic Server, a product within the Fusion Middleware suite, contains an unspecified vulnerability exploitable by an unauthenticated attacker with network access via IIOP or T3.
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Oracle WebLogic Server — Auth Bypass w komponencie Console (RCE)
RCE bez uwierzytelnienia w konsoli Oracle WebLogic Server
RCE w Oracle WebLogic Server — przejęcie serwera przez IIOP/T3
RCE w Oracle WebLogic Server przez protokół IIOP (przejęcie serwera)