CVE-2024-21182
ثغرة غير محددة في Oracle WebLogic Server
- تم النشر
- 16/07/2024
- محدث
- 02/06/2026
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 01/06/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة أمنية في منتج Oracle WebLogic Server التابع لـ Oracle Fusion Middleware (المكوّن: Core). الإصدارات المدعومة المتأثرة هي 12.2.1.4.0 و14.1.1.0.0. تتيح هذه الثغرة، التي يمكن استغلالها بسهولة، لمهاجم غير مصادَق يمتلك وصولاً عبر الشبكة من خلال T3 وIIOP اختراق Oracle WebLogic Server. يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى وصول غير مصرح به إلى بيانات حرجة أو وصول كامل إلى جميع البيانات التي يمكن الوصول إليها عبر Oracle WebLogic Server. درجة CVSS 3.1 الأساسية 7.5 (تأثيرات على السرية). متجه CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
المصادر
4مختبر Docker قابل للتكرار لثغرة CVE-2024-21182 في Oracle WebLogic T3/IIOP OpaqueReference JNDI injection مما يؤدي إلى RCE غير مصادق عليه. سكربت validate.sh بأمر واحد للاختبار الأمني المصرح به والتحقق من التصحيح.
استغلال إثبات المفهوم لـ CVE-2024-21182، حقن JNDI غير مصادق يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد في Oracle WebLogic Server عبر بروتوكولات T3/IIOP. يتضمن مختبر Docker للاختبار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.