
استغلال تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة مسبقة لـ Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). يتضمن إعداد بيئة مفصلة، إنشاء حمولة، وتعليمات التصحيح عن بُعد لاختبار الاختراق.
CVE-2022-21445 (نقاط CVSS 9.8)، الثغرة هي إلغاء تشفير بيانات غير موثوق، تم تحديدها في مكون ADF Faces، ويمكن استغلالها عن بُعد دون الحاجة إلى مصادقة (pre-authentication) لتنفيذ RCE.
تم اكتشاف الثغرة بواسطة خبيرَي أمن سيبراني: PeterJson من VNG Corporation و Nguyen Jang من VNPT. ثم تلقت Oracle هذا التقرير في أكتوبر 2021، واستغرق الأمر 6 أشهر، أي حتى أبريل 2022، لإصدار التصحيح.
في هذه المقالة، يركز الاستغلال على Oracle Business Intelligence الإصدار 12.2.1.4.0
المتطلبات: تثبيت Windows 10+ Pro أو Windows Home (x64) مع ترخيص نشط، أو استخدام Windows Server (يفضل استخدام إصدارات Oracle)
الخطوة 1: تثبيت Java، الإصدار jdk 8u112 أو أحدث (8Ux)، رابط التحميل: JDKv8U112

الخطوة 2: تثبيت Oracle Database 19c، رابط التحميل: Oracle 19c
جهّز مجلدًا لتثبيت قاعدة البيانات، وأنشئ مسارًا كما يلي، ثم قم بفك ضغط ملف قاعدة البيانات الذي تم تحميله في هذا المسار C:\app\oracle\product\19c\db_home1
شغّل ملف setup.application بصلاحيات المسؤول

اتبع التعليمات خطوة بخطوة كما في دليل تثبيت DB
ملاحظة مهمة جدًا:
في الخطوة 8/17، تأكد من تحديد Create as Container database لإنشاء قاعدة بيانات قابلة للتوصيل (pluggable db) لخدمة عملية تثبيت Fusion Middleware القادمة

في الخطوة 9/17، اختر ترميز الأحرف Unicode (AL32UTF8)



الخطوة 3: تثبيت SQL Developer، الإصدار no-jre، رابط التحميل: SQLDev-NoJRE

شغّل ملف sqldeveloper.application بصلاحيات المسؤول

قم بتعيين المعلمات لاتصال جديد كما في الصورة أدناه، مع تغيير اسم المستخدم وكلمة المرور (كما في المثال أعلاه hr)، واسم المضيف (الافتراضي localhost)، والمنفذ (الافتراضي 1521)، وSID (وهو اسم قاعدة البيانات العام الذي تم تثبيته في الخطوة 2)

إذا ظهرت رسالة Success عند النقر على Test، فهذا يعني أن الاتصال ناجح، ثم انقر Connect
الخطوة 4: تثبيت Fusion Middleware Infrastructure (FMW) الإصدار 12.2.1.3.0، رابط التحميل FMW_ver_12.2.1.3.0

الخطوة 5: تثبيت Oracle Business Intelligence (OBIEE) الإصدار 12.2.1.4.0، رابط التحميل: OBIEE_ver_12.2.1.4.0
شغّل ملف setup_bi_platform-12.2.1.4.0_win64.exe بصلاحيات المسؤول

اتبع التعليمات خطوة بخطوة حسب دليل تثبيت OBIEE
ملاحظة: يجب أن يكون مسار BI مطابقًا للمسار الذي تم تثبيت FWM عليه، مثلاً هنا Oracle/Middleware/Oracle_Home

الخطوة 6: إعداد مخطط BI باستخدام أداة Repository Creation Utility (RCU)
في المسار C:\Oracle\Middleware\Oracle_Home\oracle_common\bin، شغّل ملف rcu.bat بصلاحيات المسؤول
اتبع الخطوات التالية بالتسلسل




الخطوة 7: إعداد متغيرات البيئة لـ OBIEE

الخطوة 8: إنشاء مجال BI (BI Domain)




