设为首页收藏本站
红客联盟 首页 情报 查看内容

WebLogic 多个高危漏洞

2018-10-31 23:00| 发布者: dark| 查看: 5509| 评论: 0

摘要: 事件来源Oracle 官方在 10 月 16 日发布了严重补丁更新 CPU(Critical Patch Update),其中有 5 个针对 WebLogic Server 的高危漏洞,官方危害评级 9.8 分:https://www.oracle.com/technetwork/security-advisory/ ...

事件来源

Oracle 官方在 10 月 16 日发布了严重补丁更新 CPU(Critical Patch Update),其中有 5 个针对 WebLogic Server 的高危漏洞,官方危害评级 9.8 分:

https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

漏洞描述

  • CVE-2018-3191
  • CVE-2018-3197
  • CVE-2018-3201
  • CVE-2018-3245
  • CVE-2018-3252

上述 5 个漏洞都是官方危害评级 9.8 分的高危漏洞,并且可以在远程并且未授权的状态下进行利用。它们均针对 WebLogic Server 的 WSL 核心组件,并通过 T3 协议进行利用。

尽管目前暂无漏洞相关具体信息,不过根据 WebLogic 以往的历史漏洞,可以判断这些漏洞仍是针对 WebLogic 反序列化类黑名单进行绕过。攻击者通过利用 T3 协议对反序列化对象进行封装发到 WebLogic 服务端口,当 WebLogic 服务端对 T3 协议数据进行处理时,即会触发反序列化漏洞。


影响范围

  • CVE-2018-3191 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。
  • CVE-2018-3197 影响 WebLogic 12.1.3.0 版本。
  • CVE-2018-3201 影响 WebLogic 12.2.1.3 版本。
  • CVE-2018-3245 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。
  • CVE-2018-3252 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。


解决方案

使用 Oracle 官方安全补丁进行更新修复:
https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

由于 WebLogic 基于 T3/T3S 协议利用的反序列化漏洞层出不穷,在确认不影响业务的情况下可以考虑配置 WebLogic 对外部禁用 T3/T3S 协议。

配置 WebLogic 对外部禁用 T3/T3S 协议的具体步骤:

登入 WebLogic 控制台,在对应域设置中选择 “安全”-“筛选器” 选项卡:

在 “连接筛选器” 输入框中输入:

weblogic.security.net.ConnectionFilterImpl

在 “连接筛选器规则” 输入框中输入(即配置为仅允许本机使用 T3/T3S 协议通信,禁用除本机以外其他主机使用 T3/T3S 协议通信):

127.0.0.1 * * allow t3 t3s

0.0.0.0/0 * * deny t3 t3s

输入后保存提交即可。


参考资料

https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

红客联盟安全预警响应中心

模拟黑客的思维和方式发现您的系统漏洞及安全隐患

以完全公益形式为广大红盟会员提供渗透测试

根据网站模式,有关渗透流程我们将提前告知

如您有需要,请随时与我们联系

红客联盟安全预警团队全力为安全护航

7*24小时,守护您的安全!

第一时间找到我们:

应急响应邮箱:binger@cnhonkerarmy.com 



收藏 分享 邀请

相关分类

红盟社区--红客联盟 

Processed in 0.043174 second(s), 20 queries.

站点统计| 举报| Archiver| 手机版| 黑屋 |   

备案号:冀ICP备20006029号-1 Powered by HUC © 2001-2021 Comsenz Inc.

手机扫我进入移动触屏客户端

关注我们可获取更多热点资讯

Honor accompaniments. theme macfee

返回顶部