
اكتشاف ثغرة RCE في خادم Oracle WebLogic CVE-2020-14882 / CVE-2020-14750
كشف محاولات استغلال CVE-2020-14882 وCVE-2020-14750 - تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في خادم Weblogic Server من Oracle.
نشرات Oracle الأمنية:
إثبات المفهوم (PoC) للاستغلال (بالفيتنامية):
تقارير البائع بما في ذلك الاستغلال في البيئات الحقيقية:
| نطاق الكشف | رسالة التنبيه | الحقل الفرعي للتنبيه | دقة التنبيه |
|---|---|---|---|
| استغلال ناجح عبر طريقة POST | استغلال ناجح محتمل لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم WebLogic Server من Oracle (CVE-2020-14882 وCVE-2020-14750) باستخدام طريقة POST. راجع https://www.oracle.com/security-alerts/cpuoct2020traditional.html وhttps://www.oracle.com/security-alerts/alert-cve-2020-14750.html. راجع الحقل الفرعي للقطع الأثرية. | [تم التنقيح بسبب TLP لملف pcap المصدر] | عالية |
| استغلال ناجح عبر طريقة GET | استغلال ناجح محتمل لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم WebLogic Server من Oracle (CVE-2020-14882 وCVE-2020-14750) باستخدام طريقة GET. راجع https://www.oracle.com/security-alerts/cpuoct2020traditional.html وhttps://www.oracle.com/security-alerts/alert-cve-2020-14750.html. راجع الحقل الفرعي للقطع الأثرية. | [تم التنقيح بسبب TLP لملف pcap المصدر] | عالية |
| محاولة استغلال غير ناجحة عبر طريقة POST | محاولة استغلال غير ناجحة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم WebLogic Server من Oracle (CVE-2020-14882 وCVE-2020-14750) باستخدام طريقة POST. راجع https://www.oracle.com/security-alerts/cpuoct2020traditional.html وhttps://www.oracle.com/security-alerts/alert-cve-2020-14750.html. راجع الحقل الفرعي للقطع الأثرية. | [تم التنقيح بسبب TLP لملف pcap المصدر] | عالية |
| محاولة استغلال غير ناجحة عبر طريقة GET | محاولة استغلال غير ناجحة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم WebLogic Server من Oracle (CVE-2020-14882 وCVE-2020-14750) باستخدام طريقة GET. راجع https://www.oracle.com/security-alerts/cpuoct2020traditional.html وhttps://www.oracle.com/security-alerts/alert-cve-2020-14750.html. راجع الحقل الفرعي للقطع الأثرية. | [تم التنقيح بسبب TLP لملف pcap المصدر] | عالية |
يمكن أن تتضمن هذه الحزمة عينة من استجابة الخادم في التنبيه، وذلك لمساعدة فرق الاستجابة للحوادث في فرز الكشف.
إذا كنت ترغب في تضمين القطع الأثرية لاستجابة الخادم في ملف notice.log الخاص بك، غيّر هذا الخيار في scripts/main.zeek من القيمة الافتراضية F إلى T كما يلي:
const include_exploited_server_response_in_notice: bool = T;
افتراضيًا، تكتشف هذه الحزمة على جميع منافذ TCP، وليس فقط المنفذ الافتراضي 7001/tcp. لتغيير السلوك إلى الكشف على المنفذ المحدد فقط، استخدم هذه الخيارات في scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
افتراضيًا، تكتشف هذه الحزمة جميع محاولات الاستغلال - الناجحة وغير الناجحة. لتغيير السلوك إلى كشف الاستغلالات الناجحة فقط، استخدم هذه الخيارات في scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
إذا كانت لديك ماسحات ضوئية ترغب في استبعادها من الكشف، فأضفها إلى ملف scripts/scanner_exclude_from_detection.zeek.
للتشغيل على ملف pcap لديك بالفعل، استخدم: zeek -Cr your.pcap scripts/__load__.zeek
ستعمل هذه الحزمة في البيئات المجمّعة (clustered) أو غير المجمّعة.