Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-21445-for-12.2.1.3.0-Weblogic — Exploit de ejecución remota de código sin autenticación para Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Incluye configuración detallada del entorno, generación de payloads e instrucciones de depuración remota para pruebas de penetración. | Kitploit
Herramientas/GitHubGitHub/hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHub
hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic

CVE-2022-21445-for-12.2.1.3.0-Weblogic

Exploit de ejecución remota de código sin autenticación para Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Incluye configuración detallada del entorno, generación de payloads e instrucciones de depuración remota para pruebas de penetración.

Ver Repositorio
5355hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vista general

CVE-2022-21445 (puntuación CVSS 9.8), la vulnerabilidad es una deserialización de datos no confiables, identificada como existente en el componente ADF Faces, que puede ser explotada de forma remota sin autenticación (pre-authentication) para ejecutar RCE.

La vulnerabilidad fue descubierta por 2 expertos en seguridad cibernética, PeterJson de VNG Corporation y Nguyen Jang de VNPT. Oracle recibió este informe en octubre de 2021 y tardó hasta 6 meses, es decir, hasta abril de 2022, en lanzar el parche.

En este artículo, la explotación se centra en Oracle Business Intelligence versión 12.2.1.4.0

Análisis - Recreación de la vulnerabilidad

Configuración del entorno

En el lado de la máquina víctima/objetivo

Condiciones: Instalar Windows 10+ Pro o Windows Home (x64) con licencia activada o usar Windows Server (priorizar usar productos de Oracle)

Paso 1: Instalar Java, versión jdk 8u112 o superior (8Ux), enlace de descarga: JDKv8U112

  • Agregar JAVA_HOME con la ruta que apunte al directorio jdk (no jre) Imagen 1.1: Instalar Java

Paso 2: Instalar Oracle Database 19c, enlace de descarga: Oracle 19c

  1. Preparar una carpeta para instalar la base de datos, crear una ruta como la siguiente y descomprimir el archivo zip de la base de datos recién descargado en C:\app\oracle\product\19c\db_home1

  2. Ejecutar el archivo setup.application con privilegios de administrador Imagen 2.1: Ejecutar setup DB

  3. Seguir paso a paso según las instrucciones en Guía de instalación de DB

  4. Tener mucho cuidado: En el paso 8/17, recordar marcar Create as Container database para abrir una base de datos conectable que sirva para el proceso de instalación de Fusion Middleware que viene a continuación Imagen 2.2: Inicializar Pluggable Database

En el paso 9/17, elegir el juego de caracteres Unicode (AL32UTF8) Imagen 2.3: Elegir Unicode

  1. Una vez finalizado el proceso de instalación, verificar cuidadosamente en los Servicios de Windows para asegurarse de que los 4 servicios principales como en la imagen de abajo estén en estado RUNNING Imagen 2.4: Instalación exitosa

Imagen 2.5: Verificar servicio

  1. Crear una nueva cuenta de base de datos Oracle siguiendo estos pasos:
  • Terminal Administrator -> sqlplus / as sysdba
  • Crear usuario system: alter user system identified by system_password account unlock;
  • Verificar la existencia del usuario system: select username from dba_users;
  • Configurar el entorno: alter session set “_oracle_script”=true;
  • Crear usuario común hr: create user hr identified by user_password;
  • Otorgar privilegios: grant all privileges to hr;
  • Desbloquear la cuenta – cambiar contraseña: alter user hr identified by hr_pass account unlock;
  • Crear nueva cuenta de sistema: alter user sys identified by sys_pass account unlock;

Paso 3: Instalar SQL Developer, versión no-jre, enlace de descarga: SQLDev-NoJRE Imagen 3.1: Descargar SQL Developer

  • Ejecutar el archivo sqldeveloper.application con privilegios de administrador Imagen 3.2: Iniciar SQL Developer

  • Configurar los parámetros para una nueva conexión como se muestra a continuación, recordar cambiar el Nombre de usuario y Contraseña (como en el ejemplo anterior es hr), Hostname (por defecto es localhost), Puerto (por defecto es 1521), SID (es el nombre global de la base de datos instalada en el paso 2) Imagen 3.3: Configurar parámetros de SQL Developer

  • Si al hacer clic en Test aparece un mensaje de Success, la conexión es exitosa; hacer clic en Connect

Paso 4: Instalar Fusion Middleware Infrastructure (FMW) versión 12.2.1.3.0, enlace de descarga FMW_ver_12.2.1.3.0 Imagen 4.1: Descargar FMW

  • Crear la ruta para el directorio de instalación de FMW en el formato C:\Oracle\Middleware\Oracle_Home
  • Seguir los pasos según las instrucciones: Guía de instalación de FMW

Paso 5: Instalar Oracle Business Intelligence (OBIEE) versión 12.2.1.4.0, enlace de descarga: OBIEE_ver_12.2.1.4.0

  • Ejecutar el archivo setup_bi_platform-12.2.1.4.0_win64.exe con privilegios de administrador Imagen 5.1: Ejecutar archivo de instalación de OBIEE

  • Instalar paso a paso según Guía de instalación de OBIEE

  • Nota: La ruta de BI debe coincidir con la ruta donde se instaló FWM, como aquí es Oracle/Middleware/Oracle_Home Imagen 5.2: La ruta de BI debe coincidir con la de FWM

Paso 6: Configurar BI Schema mediante la utilidad Repository Creation Utility (RCU)

  • En la ruta C:\Oracle\Middleware\Oracle_Home\oracle_common\bin, ejecutar el archivo rcu.bat con privilegios de administrador

  • Seguir los siguientes pasos

Imagen 6.1: Crear Repository

Imagen 6.2: Detalle de conexión a la base de datos

Imagen 6.3: Seleccionar Componente

Imagen 6.4: Contraseña del Schema

  • Finalmente, hacer clic en Create para que el sistema cree el BI Schema

Paso 7: Configurar variables de entorno para OBIEE

  • Ir a Control Panel > System > Advanced system settings > Advanced > Environment Variables > New System Variable Imagen 7.1: Variables de entorno

Paso 8: Crear BI Domain

  1. En la ruta C:\Oracle\Middleware\Oracle_Home\bi\bin, ejecutar el archivo config.cmd con privilegios de administrador

Imagen 8.1: Ejecutar archivo config

Descargar herramienta