Advertisement

CVE-2023-21839 WebLogic RCE分析

阅读量:

项目介绍

WebLogic是由美国Oracle公司研发的一款应用服务器,更准确地说,它是一个基于JAVAEE架构的中间件平台。该服务器主要应用于开发、集成、部署以及管理大规模分布式Web应用、网络应用和数据库应用的Java环境。通过引入Java所具备的动态特性以及Java Enterprise标准所提供的安全性,WebLogic在大型网络应用的开发、集成、部署与管理过程中发挥了重要作用。

漏洞描述

WebLogic系统中存在一个远程代码执行的安全隐患,该缺陷使得未经过身份验证的远程攻击者能够借助T3/IIOP协议实施网络访问,进而对受影响的WebLogic服务器造成破坏。一旦成功利用该缺陷,可能导致Oracle WebLogic服务器被完全控制或关键信息外泄。该漏洞的本质在于Weblogic通过T3/IIOP协议支持远程对象绑定至服务端,当远程对象继承自OpaqueReference类时,在进行lookup操作以查看远程对象时,服务端会调用getReferent方法,而其中的remoteJNDIName参数具有可操控性,从而使攻击者能够借助RMI/LDAP等远程协议实现任意命令的执行。

利用范围

Oracle WebLogic Server 12.2.1.3.0

Oracle WebLogic Server 12.2.1.4.0

Oracl

全部评论 (0)

还没有任何评论哟~