Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21962 — PoC verificado y análisis para CVE-2026-21962, una omisión de control de acceso en Oracle HTTP Server/WebLogic Proxy Plug-in mediante una inconsistencia en la normalización de URI, con script de explotación y evidencia. | Kitploit
Herramientas/GitHubGitHub/zeetee1235/cve-2026-21962
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónRed Teaming
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

PoC verificado y análisis para CVE-2026-21962, una omisión de control de acceso en Oracle HTTP Server/WebLogic Proxy Plug-in mediante una inconsistencia en la normalización de URI, con script de explotación y evidencia.

Ver Repositorio
hace 12h 23mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

Bypass de Control de Acceso mediante Inconsistencia en la Normalización de URI

Un exploit y análisis reproducidos de forma independiente para CVE-2026-21962 (control de acceso inadecuado, CVSS 10.0) en Oracle HTTP Server / el Proxy Plug-in de Oracle WebLogic Server para Apache HTTP Server.

Estado: verificado contra OHS 12.2.1.4.0 y 14.1.2.0.0 en producción frente a WebLogic Server 12.2.1.4.


1. Resumen

El front-end (OHS + mod_wl_ohs) y el backend (WebLogic) normalizan ..; de forma diferente. Una solicitud como:

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

omite una regla de protección <Location /internal-admin> del front-end porque OHS no colapsa ..;, mientras que WebLogic ( = parámetro de ruta del servlet, = directorio padre). El backend entonces sirve la ruta protegida. Resultado: (CWE-284).

sí
;
..
bypass de control de acceso en el front-end

Consulte analysis/root-cause.md.

2. Alcance — exactamente lo que se verificó

Verificado (reproducido)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) frente a WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) frente a WebLogic Server 12.2.1.4.
  • Variantes de bypass (todas filtran el .env protegido):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • La ruta directa (canónica) está bloqueada (404), lo que demuestra el bypass.
  • La respuesta incluye cabeceras X-ORACLE-DMS-*, lo que demuestra que es una respuesta genuina del backend (WebLogic).
  • El registro de acceso del backend muestra la solicitud normalizada a /internal-admin/... (GET /foo/../internal-admin/... 200).
  • A/B equivalente al parche: con la normalización del front-end corregida, la misma solicitud está bloqueada (consulte evidence/).
  • Las URI de "RCE" de la familia Ashwesker devuelven 404 en la misma implementación vulnerable (consulte poc-factcheck.md).

NO verificado

  • WebLogic Server Proxy Plug-in para IIS (isapi_wl, afectado en 12.2.1.4.0). Se espera el mismo mecanismo (resolución de ruta del servlet en el backend), pero no se reprodujo en Windows.
  • Los binarios oficiales parcheados (restringidos por SSO de Oracle). El análisis del parche es un diff binario de dos builds vulnerables públicas + una demostración equivalente al parche (analysis/patch-analysis.md).
  • Cualquier cadena de RCE más allá de la divulgación de datos / SSRF. Este proyecto demuestra un bypass de control de acceso con fuga de datos y un escenario de preparación de SSRF; no demuestra ejecución de comandos del sistema operativo, y tampoco lo hace ningún PoC público creíble.

3. Entorno

rolcomponenteversión
front-endOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
plug-inmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
backendOracle WebLogic Server12.2.1.4
aplicación protegida/internal-admin/cont/.env (credenciales ficticias)—

Configuración del front-end utilizada (disparador mínimo):

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. Vulnerable vs Parcheado (A/B)

Misma solicitud, mismo front-end, mismo backend — solo cambia el manejo de ..; en el front-end.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
implementaciónHTTPfiltradobackend alcanzado
vulnerable200sí (credenciales .env)sí (X-ORACLE-DMS-*)
parcheado (normalización corregida)404nono

Evidencia cruda (solicitud / respuesta / registros del servidor):

  • evidence/vulnerable/
  • evidence/patched/

5. Uso

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : detecta automáticamente el prefijo del proxy WLSRequest (p. ej. /foo).
  • -c : ruta protegida en el backend (por defecto internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • La verificación de la respuesta del backend utiliza las cabeceras X-ORACLE-DMS-*; la solicitud de control (directa) debe estar bloqueada para que el veredicto sea positivo.

Consulte exploit/README.md para más detalles. Úselo únicamente contra sistemas que esté autorizado a probar.

6. Archivos

root@kitploit:~
.
├── README.md                     este archivo
├── exploit/
│   ├── CVE-2026-21962.py         PoC verificado (verificación de fuga determinista)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             análisis de discrepancia de normalización
│   └── patch-analysis.md         diff binario + A/B equivalente al parche
└── poc-factcheck.md              tabla de credibilidad de PoC públicos + detalle por PoC

Las herramientas activas de detección / mapeo (fingerprint, sonda ciega, mapa de normalización) que funcionan SIN conocer una ruta protegida se mantienen por separado en ../../probe/.

Integridad

  • exploit/CVE-2026-21962.py SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. Referencias

  • Oracle CPU (enero 2026): https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • Investigador original: https://github.com/gregk4sec/cve-2026-21962

8. Uso responsable

Este material se proporciona para investigación de vulnerabilidades y validación defensiva. No lo use contra sistemas sin autorización. El contenido de .env en la evidencia es ficticio; no se incluyen credenciales reales.

Descargar herramienta