CVE-2024-21182
Unspezifizierte Sicherheitslücke in Oracle WebLogic Server
- Veröffentlicht
- 16.07.2024
- Aktualisiert
- 02.06.2026
- CNA zuweisen
- oracle
- Beweise beobachtet
- 01.06.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Sicherheitslücke im Produkt Oracle WebLogic Server von Oracle Fusion Middleware (Komponente: Core). Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.1.0.0. Die leicht ausnutzbare Sicherheitslücke ermöglicht einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3, IIOP, Oracle WebLogic Server zu kompromittieren. Erfolgreiche Angriffe auf diese Sicherheitslücke können zu unbefugtem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle über Oracle WebLogic Server zugänglichen Daten führen. CVSS 3.1 Basis-Score 7.5 (Auswirkungen auf die Vertraulichkeit). CVSS-Vektor: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Quellen
4Reproduzierbares Docker-Labor für CVE-2024-21182 Oracle WebLogic T3/IIOP OpaqueReference JNDI-Injection, die zu nicht authentifizierter RCE führt. Ein-Befehl-validate.sh für autorisierte Sicherheitstests und Patch-Validierung.
Proof-of-Concept-Exploit für CVE-2024-21182, eine nicht authentifizierte JNDI-Injection, die zu Remote-Code-Ausführung in Oracle WebLogic Server über T3/IIOP-Protokolle führt. Enthält ein Docker-Labor zum Testen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.