CVE-2017-3506
Vulnérabilité d'injection de commandes OS dans Oracle WebLogic Server
- Publié
- 24 avr. 2017
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- oracle
- Preuve observée
- 3 juin 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Vulnérabilité dans le composant Oracle WebLogic Server d'Oracle Fusion Middleware (sous-composant : Web Services). Les versions prises en charge qui sont affectées sont 10.3.6.0, 12.1.3.0, 12.2.1.0, 12.2.1.1 et 12.2.1.2. Vulnérabilité difficile à exploiter permettant à un attaquant non authentifié disposant d'un accès réseau via HTTP de compromettre Oracle WebLogic Server. Des attaques réussies de cette vulnérabilité peuvent aboutir à une création, une suppression ou une modification non autorisée de données critiques ou de toutes les données accessibles d'Oracle WebLogic Server, ainsi qu'à un accès non autorisé à des données critiques ou à un accès complet à toutes les données accessibles d'Oracle WebLogic Server. Score de base CVSS 3.0 : 7,4 (impacts sur la confidentialité et l'intégrité). Vecteur CVSS : (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N).
Sources
7- CVE-2017-3506Exploit
CVE-2017-3506
- CVE-2019-2725Exploit
Désérialisation non sécurisée WebLogic - générateur de charge utile et exploit CVE-2019-2725
- exphubExploit
Exphub[Bibliothèque de scripts d'exploitation] comprend des scripts d'exploitation pour Weblogic, Struts2, Tomcat, Nexus, Solr, Jboss, Drupal, avec les derniers ajouts CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340
- weblogicScannerScanner
Outil de scan de vulnérabilités WebLogic. Actuellement, il inclut la capacité de détection des vulnérabilités suivantes : CVE-2014-4210, CVE-2016-0638, CVE-2016-3510, CVE-2017-3248, CVE-2017-3506, CVE-2017-10271, CVE-2018-2628, CVE-2018-2893, CVE-2018-2894, CVE-2018-3191, CVE-2018-3245, CVE-2018-3252, CVE-2019-2618, CVE-2019-2725, CVE-2019-2729, CVE-2019-2890, CVE-2020-2551, CVE-2020-14750, CVE-2020-14882, CVE-2020-14883.
- CVE-2017-3506Exploit
Code d'exploitation pour CVE-2017-3506, une vulnérabilité d'exécution de code à distance dans Oracle WebLogic Server. Permet à des attaquants non authentifiés de compromettre les systèmes affectés.
- WeblogicScanScanner
Analyseur de vulnérabilités automatisé pour Oracle WebLogic Server, détectant les CVE historiques, notamment les désérialisations, les SSRF et les téléversements arbitraires de fichiers, avec analyse par lots et identification de version.
WebLogic wls-wsat RCE CVE-2017-10271
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.