Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-21445-for-12.2.1.3.0-Weblogic — Pre-Authentication-Remote-Codeausführungs-Exploit für Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Enthält detaillierte Umgebungseinrichtung, Payload-Erzeugung und Remote-Debugging-Anweisungen für Penetrationstests. | Kitploit
Tools/GitHubGitHub/hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHub
hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic

CVE-2022-21445-for-12.2.1.3.0-Weblogic

Pre-Authentication-Remote-Codeausführungs-Exploit für Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Enthält detaillierte Umgebungseinrichtung, Payload-Erzeugung und Remote-Debugging-Anweisungen für Penetrationstests.

Repository anzeigen
5355vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Übersicht

CVE-2022-21445 (CVSS-Score 9,8), die Schwachstelle ist eine nicht vertrauenswürdige Datendeserialisierung, die im ADF-Faces-Komponenten identifiziert wurde und von Angreifern aus der Ferne ohne Authentifizierung (Pre-Authentication) ausgenutzt werden kann, um RCE zu erreichen.

Die Schwachstelle wurde von zwei Cybersicherheitsexperten entdeckt: PeterJson von der VNG Corporation und Nguyen Jang von VNPT. Oracle erhielt diesen Bericht im Oktober 2021 und benötigte 6 Monate, also bis April 2022, um einen Patch zu veröffentlichen.

In diesem Artikel konzentriert sich die Ausnutzung auf Oracle Business Intelligence Version 12.2.1.4.0

Analyse - Reproduktion der Schwachstelle

Einrichtung der Umgebung

Auf der Opferseite/Zielseite

Voraussetzung: Installieren Sie Windows 10+ Pro oder Windows Home (x64) mit aktivierter Lizenz oder verwenden Sie Windows Server (bevorzugt von Oracle)

Schritt 1: Installieren Sie Java, Version jdk 8u112 oder höher (8Ux), Download-Link: JDKv8U112

  • Fügen Sie JAVA_HOME mit dem Pfad zum jdk-Verzeichnis hinzu (nicht jre) Bild 1.1: Java installieren

Schritt 2: Installieren Sie Oracle Database 19c, Download-Link: Oracle 19c

  1. Bereiten Sie einen Ordner für die Datenbankinstallation vor, erstellen Sie einen Pfad wie unten und entpacken Sie die heruntergeladene Datenbank-Zip-Datei in C:\app\oracle\product\19c\db_home1

  2. Führen Sie die Datei setup.application als Administrator aus Bild 2.1: DB-Setup ausführen

  3. Führen Sie die Schritte nacheinander gemäß der Anleitung unter Anleitung zur DB-Installation durch

  4. Wichtiger Hinweis: Achten Sie bei Schritt 8/17 darauf, Create as Container database zu aktivieren, um eine pluggable DB für den bevorstehenden Fusion Middleware-Installationsprozess zu öffnen Bild 2.2: Pluggable Database erstellen

Wählen Sie bei Schritt 9/17 als Zeichensatz Unicode (AL32UTF8) Bild 2.3: Unicode auswählen

  1. Überprüfen Sie nach Abschluss der Installation in den Windows-Diensten sorgfältig, ob die 4 Hauptdienste wie im folgenden Bild den Status RUNNING haben Bild 2.4: Erfolgreiche Installation

Bild 2.5: Dienste prüfen

  1. Erstellen Sie ein neues Oracle-Datenbankkonto gemäß den folgenden Schritten:
  • Terminal Administrator -> sqlplus / as sysdba
  • Systembenutzer anlegen: alter user system identified by system_password account unlock;
  • Existenz des Systembenutzers prüfen: select username from dba_users;
  • Umgebung einrichten: alter session set “_oracle_script”=true;
  • Normalen Benutzer hr anlegen: create user hr identified by user_password;
  • Berechtigungen erteilen: grant all privileges to hr;
  • Konto entsperren – Passwort ändern: alter user hr identified by hr_pass account unlock;
  • Neues Systemkonto anlegen: alter user sys identified by sys_pass account unlock;

Schritt 3: Installieren Sie SQL Developer, Version no-jre, Download-Link: SQLDev-NoJRE Bild 3.1: SQL Developer herunterladen

  • Führen Sie die Datei sqldeveloper.application als Administrator aus Bild 3.2: SQL Developer starten

  • Richten Sie die Parameter für eine neue Verbindung wie im folgenden Bild ein. Achten Sie darauf, Benutzername und Passwort (wie im obigen Beispiel hr), Hostname (standardmäßig localhost), Port (standardmäßig 1521) und SID (der globalen Datenbankname aus Schritt 2) zu ändern. Bild 3.3: SQL Developer Parameter einrichten

  • Wenn bei der Auswahl von Test die Meldung Success erscheint, ist die Verbindung erfolgreich. Wählen Sie Connect.

Schritt 4: Installieren Sie Fusion Middleware Infrastructure (FMW) Version 12.2.1.3.0, Download-Link: FMW_ver_12.2.1.3.0 Bild 4.1: FMW herunterladen

  • Erstellen Sie einen Pfad für das FMW-Installationsverzeichnis im Format C:\Oracle\Middleware\Oracle_Home
  • Führen Sie die Schritte nacheinander gemäß der Anleitung durch: Anleitung zur FMW-Installation

Schritt 5: Installieren Sie Oracle Business Intelligence (OBIEE) Version 12.2.1.4.0, Download-Link: OBIEE_ver_12.2.1.4.0

  • Führen Sie die Datei setup_bi_platform-12.2.1.4.0_win64.exe als Administrator aus Bild 5.1: OBIEE-Setup ausführen

  • Installieren Sie Schritt für Schritt gemäß Anleitung zur OBIEE-Installation

  • Hinweis: Der BI-Pfad muss mit dem bereits installierten FMW-Pfad übereinstimmen, hier also Oracle/Middleware/Oracle_Home Bild 5.2: Der BI-Pfad muss mit dem FMW-Pfad identisch sein

Schritt 6: Richten Sie das BI-Schema mit dem Repository Creation Utility (RCU) ein

  • Führen Sie im Pfad C:\Oracle\Middleware\Oracle_Home\oracle_common\bin die Datei rcu.bat als Administrator aus

  • Führen Sie die folgenden Schritte nacheinander durch:

Bild 6.1: Repository erstellen

Bild 6.2: Datenbankverbindungsdetails

Bild 6.3: Komponente auswählen

Bild 6.4: Schema-Passwort

  • Klicken Sie abschließend auf Create, um das BI-Schema zu erstellen

Schritt 7: Richten Sie die Umgebungsvariablen für OBIEE ein

  • Gehen Sie zu Systemsteuerung > System > Erweiterte Systemeinstellungen > Erweitert > Umgebungsvariablen > Neue Systemvariable Bild 7.1: Umgebungsvariablen

Schritt 8: Erstellen Sie die BI-Domain

  1. Führen Sie im Pfad C:\Oracle\Middleware\Oracle_Home\bi\bin die Datei config.cmd als Administrator aus

Bild 8.1: Konfigurationsdatei ausführen

Tool herunterladen