Pre-Authentication-Remote-Codeausführungs-Exploit für Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Enthält detaillierte Umgebungseinrichtung, Payload-Erzeugung und Remote-Debugging-Anweisungen für Penetrationstests.
CVE-2022-21445 (CVSS-Score 9,8), die Schwachstelle ist eine nicht vertrauenswürdige Datendeserialisierung, die im ADF-Faces-Komponenten identifiziert wurde und von Angreifern aus der Ferne ohne Authentifizierung (Pre-Authentication) ausgenutzt werden kann, um RCE zu erreichen.
Die Schwachstelle wurde von zwei Cybersicherheitsexperten entdeckt: PeterJson von der VNG Corporation und Nguyen Jang von VNPT. Oracle erhielt diesen Bericht im Oktober 2021 und benötigte 6 Monate, also bis April 2022, um einen Patch zu veröffentlichen.
In diesem Artikel konzentriert sich die Ausnutzung auf Oracle Business Intelligence Version 12.2.1.4.0
Voraussetzung: Installieren Sie Windows 10+ Pro oder Windows Home (x64) mit aktivierter Lizenz oder verwenden Sie Windows Server (bevorzugt von Oracle)
Schritt 1: Installieren Sie Java, Version jdk 8u112 oder höher (8Ux), Download-Link: JDKv8U112

Schritt 2: Installieren Sie Oracle Database 19c, Download-Link: Oracle 19c
Bereiten Sie einen Ordner für die Datenbankinstallation vor, erstellen Sie einen Pfad wie unten und entpacken Sie die heruntergeladene Datenbank-Zip-Datei in C:\app\oracle\product\19c\db_home1
Führen Sie die Datei setup.application als Administrator aus

Führen Sie die Schritte nacheinander gemäß der Anleitung unter Anleitung zur DB-Installation durch
Wichtiger Hinweis:
Achten Sie bei Schritt 8/17 darauf, Create as Container database zu aktivieren, um eine pluggable DB für den bevorstehenden Fusion Middleware-Installationsprozess zu öffnen

Wählen Sie bei Schritt 9/17 als Zeichensatz Unicode (AL32UTF8)



Schritt 3: Installieren Sie SQL Developer, Version no-jre, Download-Link: SQLDev-NoJRE

Führen Sie die Datei sqldeveloper.application als Administrator aus

Richten Sie die Parameter für eine neue Verbindung wie im folgenden Bild ein. Achten Sie darauf, Benutzername und Passwort (wie im obigen Beispiel hr), Hostname (standardmäßig localhost), Port (standardmäßig 1521) und SID (der globalen Datenbankname aus Schritt 2) zu ändern.

Wenn bei der Auswahl von Test die Meldung Success erscheint, ist die Verbindung erfolgreich. Wählen Sie Connect.
Schritt 4: Installieren Sie Fusion Middleware Infrastructure (FMW) Version 12.2.1.3.0, Download-Link: FMW_ver_12.2.1.3.0

Schritt 5: Installieren Sie Oracle Business Intelligence (OBIEE) Version 12.2.1.4.0, Download-Link: OBIEE_ver_12.2.1.4.0
Führen Sie die Datei setup_bi_platform-12.2.1.4.0_win64.exe als Administrator aus

Installieren Sie Schritt für Schritt gemäß Anleitung zur OBIEE-Installation
Hinweis: Der BI-Pfad muss mit dem bereits installierten FMW-Pfad übereinstimmen, hier also Oracle/Middleware/Oracle_Home

Schritt 6: Richten Sie das BI-Schema mit dem Repository Creation Utility (RCU) ein
Führen Sie im Pfad C:\Oracle\Middleware\Oracle_Home\oracle_common\bin die Datei rcu.bat als Administrator aus
Führen Sie die folgenden Schritte nacheinander durch:




Schritt 7: Richten Sie die Umgebungsvariablen für OBIEE ein

Schritt 8: Erstellen Sie die BI-Domain
