
Detección de RCE en el servidor WebLogic de Oracle CVE-2020-14882 / CVE-2020-14750
Detección de intentos de explotar CVE-2020-14882 y CVE-2020-14750: RCE no autenticado en el servidor WebLogic de Oracle.
Avisos de Oracle:
PoC de explotación (en vietnamita):
Informes de proveedores, incluida la explotación en entornos reales:
| Alcance de la detección | Mensaje del aviso | Subcampo del aviso | Fidelidad de la alerta |
|---|---|---|---|
| Explotación exitosa con método POST | Potencial explotación exitosa de la vulnerabilidad de ejecución remota de código en el servidor WebLogic de Oracle (CVE-2020-14882 y CVE-2020-14750) mediante el método POST. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html y https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vea el subcampo para los artefactos. | [REDACTADO debido al TLP de la pcap de origen] | HIGH |
| Explotación exitosa con método GET | Potencial explotación exitosa de la vulnerabilidad de ejecución remota de código en el servidor WebLogic de Oracle (CVE-2020-14882 y CVE-2020-14750) mediante el método GET. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html y https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vea el subcampo para los artefactos. | [REDACTADO debido al TLP de la pcap de origen] | HIGH |
| Intento fallido con método POST | Intento de explotación fallido de la vulnerabilidad de ejecución remota de código en el servidor WebLogic de Oracle (CVE-2020-14882 y CVE-2020-14750) mediante el método POST. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html y https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vea el subcampo para los artefactos. | [REDACTADO debido al TLP de la pcap de origen] | HIGH |
| Intento fallido con método GET | Intento de explotación fallido de la vulnerabilidad de ejecución remota de código en el servidor WebLogic de Oracle (CVE-2020-14882 y CVE-2020-14750) mediante el método GET. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html y https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vea el subcampo para los artefactos. | [REDACTADO debido al TLP de la pcap de origen] | HIGH |
Este paquete puede incluir una muestra de la respuesta del servidor en el aviso. Esto sirve para ayudar a los respondedores de incidentes a clasificar la detección.
Si desea que los artefactos de respuesta del servidor se incluyan en su notice.log, cambie esta opción en scripts/main.zeek del valor predeterminado F a T de la siguiente manera:
const include_exploited_server_response_in_notice: bool = T;
De forma predeterminada, este paquete detecta en todos los puertos TCP, no solo en el puerto predeterminado 7001/tcp. Para cambiar el comportamiento y detectar solo en el puerto especificado, use estas opciones en scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
De forma predeterminada, este paquete detecta TODOS los intentos de explotación (exitosos y fallidos). Para cambiar el comportamiento y detectar solo explotaciones exitosas, use estas opciones en scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
Si tiene escáneres que desee excluir de la detección, agréguelos al archivo scripts/scanner_exclude_from_detection.zeek.
Para ejecutar contra un pcap que ya tenga: zeek -Cr your.pcap scripts/__load__.zeek
Este paquete se ejecutará en entornos agrupados o no agrupados.