Exploit de ejecución remota de código sin autenticación para Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Incluye configuración detallada del entorno, generación de payloads e instrucciones de depuración remota para pruebas de penetración.
CVE-2022-21445 (puntuación CVSS 9.8), la vulnerabilidad es una deserialización de datos no confiables, identificada como existente en el componente ADF Faces, que puede ser explotada de forma remota sin autenticación (pre-authentication) para ejecutar RCE.
La vulnerabilidad fue descubierta por 2 expertos en seguridad cibernética, PeterJson de VNG Corporation y Nguyen Jang de VNPT. Oracle recibió este informe en octubre de 2021 y tardó hasta 6 meses, es decir, hasta abril de 2022, en lanzar el parche.
En este artículo, la explotación se centra en Oracle Business Intelligence versión 12.2.1.4.0
Condiciones: Instalar Windows 10+ Pro o Windows Home (x64) con licencia activada o usar Windows Server (priorizar usar productos de Oracle)
Paso 1: Instalar Java, versión jdk 8u112 o superior (8Ux), enlace de descarga: JDKv8U112

Paso 2: Instalar Oracle Database 19c, enlace de descarga: Oracle 19c
Preparar una carpeta para instalar la base de datos, crear una ruta como la siguiente y descomprimir el archivo zip de la base de datos recién descargado en C:\app\oracle\product\19c\db_home1
Ejecutar el archivo setup.application con privilegios de administrador

Seguir paso a paso según las instrucciones en Guía de instalación de DB
Tener mucho cuidado:
En el paso 8/17, recordar marcar Create as Container database para abrir una base de datos conectable que sirva para el proceso de instalación de Fusion Middleware que viene a continuación

En el paso 9/17, elegir el juego de caracteres Unicode (AL32UTF8)



Paso 3: Instalar SQL Developer, versión no-jre, enlace de descarga: SQLDev-NoJRE

Ejecutar el archivo sqldeveloper.application con privilegios de administrador

Configurar los parámetros para una nueva conexión como se muestra a continuación, recordar cambiar el Nombre de usuario y Contraseña (como en el ejemplo anterior es hr), Hostname (por defecto es localhost), Puerto (por defecto es 1521), SID (es el nombre global de la base de datos instalada en el paso 2)

Si al hacer clic en Test aparece un mensaje de Success, la conexión es exitosa; hacer clic en Connect
Paso 4: Instalar Fusion Middleware Infrastructure (FMW) versión 12.2.1.3.0, enlace de descarga FMW_ver_12.2.1.3.0

Paso 5: Instalar Oracle Business Intelligence (OBIEE) versión 12.2.1.4.0, enlace de descarga: OBIEE_ver_12.2.1.4.0
Ejecutar el archivo setup_bi_platform-12.2.1.4.0_win64.exe con privilegios de administrador

Instalar paso a paso según Guía de instalación de OBIEE
Nota: La ruta de BI debe coincidir con la ruta donde se instaló FWM, como aquí es Oracle/Middleware/Oracle_Home

Paso 6: Configurar BI Schema mediante la utilidad Repository Creation Utility (RCU)
En la ruta C:\Oracle\Middleware\Oracle_Home\oracle_common\bin, ejecutar el archivo rcu.bat con privilegios de administrador
Seguir los siguientes pasos




Paso 7: Configurar variables de entorno para OBIEE

Paso 8: Crear BI Domain
