Recovery of WebLogic arbitrary file upload vulnerability (CVE-2018-2894)
发布时间
阅读量:
阅读量
一、简介
Weblogic(一款基于javaEE框架的中间件)的管理端中存在两个未授权访问的页面,其特性为允许任意文件上传(jsp格式),从而可能导致服务器权限被非法获取。这两个页面具体为:/ws_utc/begin.do、/ws_utc/config.do。- 在Oracle 7月份发布的更新中,针对
Weblogic修复了一个任意文件上传的安全隐患。其中,Web Service Test Page在“生产模式”下(该模式的特点是禁用自动部署功能)默认处于关闭状态,因此此漏洞的实际影响范围受到一定限制。 - 攻击者可通过该漏洞实现任意jsp文件的上传操作,最终达到控制服务器的目的。
- 在Oracle 7月份发布的更新中,针对
二、漏洞环境构建与配置
执行以下指令:docker-compose build 以及 docker-compose up -d

完成操作后,可前往http://192.168.15.148:7001/console即可到登录界面`进行访问。

还没有任何评论哟~
