CVE-2023-21839 WebLogic RCE分析
发布时间
阅读量:
阅读量
项目介绍
WebLogic是由美国Oracle公司研发的一款应用服务器,更准确地说,它是一个基于JAVAEE架构的中间件平台。该服务器主要应用于开发、集成、部署以及管理大规模分布式Web应用、网络应用和数据库应用的Java环境。通过引入Java所具备的动态特性以及Java Enterprise标准所提供的安全性,WebLogic在大型网络应用的开发、集成、部署与管理过程中发挥了重要作用。
漏洞描述
WebLogic系统中存在一个远程代码执行的安全隐患,该缺陷使得未经过身份验证的远程攻击者能够借助T3/IIOP协议实施网络访问,进而对受影响的WebLogic服务器造成破坏。一旦成功利用该缺陷,可能导致Oracle WebLogic服务器被完全控制或关键信息外泄。该漏洞的本质在于Weblogic通过T3/IIOP协议支持远程对象绑定至服务端,当远程对象继承自OpaqueReference类时,在进行lookup操作以查看远程对象时,服务端会调用getReferent方法,而其中的remoteJNDIName参数具有可操控性,从而使攻击者能够借助RMI/LDAP等远程协议实现任意命令的执行。
利用范围
Oracle WebLogic Server 12.2.1.3.0
Oracle WebLogic Server 12.2.1.4.0
Oracl
全部评论 (0)
还没有任何评论哟~
