CVE-2026-21962-Oracle-HTTP-Server-WebLogic-Proxy-Plug-in-Critical-
Oracle Fusion Middleware Oracle HTTP Server / WebLogic Server Proxy Plug-in tiene una falla fácilmente explotable, no autenticada y accesible por red que permite comprometer el sistema a través de HTTP. Las versiones compatibles afectadas incluyen 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0.
CVSS 10.0 (según el texto de Oracle / NVD) y accesible de forma remota a través de HTTP.
check.py se utiliza únicamente para verificar la exposición y para obtener pistas de banner/versión.
Primero ejecute requirements.txt -> check.py
Para fines de prueba e investigación, también he incluido exploit.py, que está destinado a:
- Simular la lógica del ataque para su análisis.
- Probar de forma segura su entorno en busca de indicadores de compromiso (IOC) o mala configuración.
- Generar payloads realistas para las pruebas de sus sensores defensivos (WAF, IDS, detecciones personalizadas).
- Educar sobre las estructuras exactas de las solicitudes.
Ejemplo de salida de exploit.py:
[PERSPECTIVA DEL ATACANTE] - Cadena de eliminación teórica
- RECON: Descubre un Oracle HTTP Server expuesto (puerto 80/443).
- FINGERPRINT: Utiliza su
check.py o similar para confirmar la versión en AFFECTED_TRAINS.
- PROBE: Envía la solicitud de ruta ambigua para localizar
ProxyServlet.
- EXPLOIT CRAFTING: Inyecta el encabezado malicioso
wl-proxy-client-ip con el payload ;Base64.
- REQUEST FORWARDING: El plug-in vulnerable valida/analiza incorrectamente el encabezado.
- ACCESS: Obtiene acceso no autorizado a los datos y funciones del servidor WebLogic backend.
- PIVOT & PERSIST: Se mueve lateralmente dentro del entorno de Fusion Middleware.
[PERSPECTIVA DEL DEFENSOR] - ACCIONES INMEDIATAS (MÁS ALLÁ DEL PARCHADO)[citation:6][citation:8]
*** EL PARCHADO NO ES NEGOCIABLE. APLIQUE EL CPU DE ENERO DE 2026 DE ORACLE[citation:10]. ***
PSEUDOCÓDIGO - LÓGICA CONCEPTUAL DEL ATACANTE
Esto NO es un exploit funcional. Es el flujo de trabajo del atacante.
-
TARGET_DISCOVERY:
- Use shodan/censys para encontrar Oracle HTTP Servers (puerto 80/443).
- Use su
check.py o una variante para identificar versiones afectadas (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)[citation:1][citation:7].
-
VULNERABILITY_CONFIRMATION:
- Envíe una sonda segura que no provoque fallos para confirmar que el plug-in de proxy está presente y es potencialmente vulnerable.
- Ejemplo: Envíe la solicitud con encabezados
X-WebLogic-KeepAlive en conflicto y observe la respuesta. Un fallo, bloqueo o mensaje de error específico es un indicador positivo[citation:6].
-
EXPLOIT_DEVELOPMENT & TESTING (El Arte Oscuro):
- En un laboratorio controlado con una configuración vulnerable idéntica, el atacante:
a. Fuzz del disparador de desbordamiento: Ajusta el tamaño y el contenido del cuerpo fragmentado para controlar con precisión el diseño del heap.
b. Derrotar mitigaciones: Crea shellcode que evite la Aleatorización del Diseño del Espacio de Direcciones (ASLR) y la Prevención de Ejecución de Datos (DEP). Esto podría implicar cadenas de Programación Orientada a Retorno (ROP).
c. Ingeniería de estabilidad: Asegura que el exploit no bloquee el servicio de una manera que deniegue el acceso, permitiendo la instalación persistente de una puerta trasera.
-
DEPLOYMENT:
- El payload final sería una única solicitud HTTP POST maliciosa que contenga el conflicto de encabezado exacto y un cuerpo fragmentado perfectamente dimensionado y cargado con shellcode.