
Détection de RCE dans le serveur WebLogic d'Oracle CVE-2020-14882 / CVE-2020-14750
Détection des tentatives d'exploitation des CVE-2020-14882 et CVE-2020-14750 - RCE non authentifiée dans le serveur WebLogic d'Oracle.
Avis de sécurité d'Oracle :
PoC d'exploitation (en vietnamien) :
Analyses du fournisseur incluant l'exploitation dans la nature :
| Portée de la détection | Message de notification | Sous-champ de notification | Fidélité de l'alerte |
|---|---|---|---|
| Exploitation réussie via la méthode POST | Exploitation potentiellement réussie de la vulnérabilité d'exécution de code à distance du serveur WebLogic d'Oracle (CVE-2020-14882 et CVE-2020-14750) via la méthode POST. Reportez-vous à https://www.oracle.com/security-alerts/cpuoct2020traditional.html et https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Voir le sous-champ pour les artefacts. | [EXPURGÉ en raison du TLP du pcap source] | HIGH |
| Exploitation réussie via la méthode GET | Exploitation potentiellement réussie de la vulnérabilité d'exécution de code à distance du serveur WebLogic d'Oracle (CVE-2020-14882 et CVE-2020-14750) via la méthode GET. Reportez-vous à https://www.oracle.com/security-alerts/cpuoct2020traditional.html et https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Voir le sous-champ pour les artefacts. | [EXPURGÉ en raison du TLP du pcap source] | HIGH |
| Tentative d'exploitation échouée via la méthode POST | Tentative d'exploitation échouée de la vulnérabilité d'exécution de code à distance du serveur WebLogic d'Oracle (CVE-2020-14882 et CVE-2020-14750) via la méthode POST. Reportez-vous à https://www.oracle.com/security-alerts/cpuoct2020traditional.html et https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Voir le sous-champ pour les artefacts. | [EXPURGÉ en raison du TLP du pcap source] | HIGH |
| Tentative d'exploitation échouée via la méthode GET | Tentative d'exploitation échouée de la vulnérabilité d'exécution de code à distance du serveur WebLogic d'Oracle (CVE-2020-14882 et CVE-2020-14750) via la méthode GET. Reportez-vous à https://www.oracle.com/security-alerts/cpuoct2020traditional.html et https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Voir le sous-champ pour les artefacts. | [EXPURGÉ en raison du TLP du pcap source] | HIGH |
Ce package peut inclure un échantillon de la réponse du serveur dans la notification. Cela vise à aider les équipes de réponse aux incidents à trier la détection.
Si vous souhaitez que les artefacts de réponse du serveur soient inclus dans votre notice.log, modifiez cette option dans scripts/main.zeek en la faisant passer de la valeur par défaut F à T comme suit :
const include_exploited_server_response_in_notice: bool = T;
Par défaut, ce package détecte sur tous les ports TCP, et pas seulement sur le port par défaut 7001/tcp. Pour modifier ce comportement afin de ne détecter que sur le port spécifié, utilisez ces options dans scripts/main.zeek :
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
Par défaut, ce package détecte TOUTES les tentatives d'exploitation, réussies ou non. Pour modifier ce comportement afin de ne détecter que les exploitations réussies, utilisez ces options dans scripts/main.zeek :
const detect_unsuccessful_attempts: bool = F;
Si vous avez des scanners que vous souhaitez exclure de la détection, ajoutez-les au fichier scripts/scanner_exclude_from_detection.zeek.
Pour l'exécuter sur un pcap que vous possédez déjà : zeek -Cr your.pcap scripts/__load__.zeek
Ce package fonctionne dans des environnements en cluster ou non.