Exploit d'exécution de code à distance avant authentification pour Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Inclut une configuration détaillée de l'environnement, la génération de charges utiles et des instructions de débogage à distance pour les tests d'intrusion.
CVE-2022-21445 (score CVSS 9,8), la vulnérabilité est une désérialisation de données non fiables, identifiée dans le composant ADF Faces, pouvant être exploitée à distance sans authentification (pre-authentication) par des pirates pour exécuter du code à distance (RCE).
Cette vulnérabilité a été découverte par deux experts en cybersécurité : PeterJson de VNG Corporation et Nguyen Jang de VNPT. Oracle a reçu ce rapport en octobre 2021 et a mis six mois, soit jusqu'en avril 2022, pour publier un correctif.
Dans cet article, l'exploitation se concentre sur Oracle Business Intelligence version 12.2.1.4.0.
Conditions : Installer Windows 10+ Pro ou Windows Home (x64) avec licence activée, ou utiliser Windows Server (privilégier les produits Oracle).
Étape 1 : Installer Java, version jdk 8u112 ou ultérieure (8Ux), lien de téléchargement : JDKv8U112

Étape 2 : Installer Oracle Database 19c, lien de téléchargement : Oracle 19c
Préparer un dossier pour installer la base de données, créer un chemin comme ci-dessous et décompresser le fichier zip de la base de données téléchargée dans C:\app\oracle\product\19c\db_home1.
Exécuter le fichier setup.application avec les droits d'administrateur.

Suivre chaque étape comme indiqué dans le Guide d'installation de la base de données.
Attention importante :
À l'étape 8/17, pensez à cocher Create as Container database pour créer une base de données pluggable nécessaire lors de l'installation de Fusion Middleware.

À l'étape 9/17, choisir le jeu de caractères Unicode (AL32UTF8).

Une fois l'installation terminée, vérifier dans les services Windows que les 4 services principaux (comme sur l'image ci-dessous) sont à l'état RUNNING.


Créer un nouveau compte oracle database selon les étapes suivantes :
Étape 3 : Installer SQL Developer, version no-jre, lien de téléchargement : SQLDev-NoJRE

Exécuter le fichier sqldeveloper.application avec les droits d'administrateur.

Configurer les paramètres d'une nouvelle connexion comme sur l'image ci-dessous, en modifiant le nom d'utilisateur et le mot de passe (par exemple hr), le nom d'hôte (par défaut localhost), le port (par défaut 1521), le SID (qui est le nom global de la base de données installée à l'étape 2).

Si lors du clic sur Test un message indique Success, la connexion est réussie ; cliquer sur Connect.
Étape 4 : Installer Fusion Middleware Infrastructure (FMW) version 12.2.1.3.0, lien de téléchargement : FMW_ver_12.2.1.3.0

Étape 5 : Installer Oracle Business Intelligence (OBIEE) version 12.2.1.4.0, lien de téléchargement : OBIEE_ver_12.2.1.4.0
Exécuter le fichier setup_bi_platform-12.2.1.4.0_win64.exe avec les droits d'administrateur.

Installer étape par étape selon le Guide d'installation d'OBIEE
Remarque : Le chemin de BI doit être identique à celui utilisé pour FMW, ici Oracle/Middleware/Oracle_Home.

Étape 6 : Configurer le schéma BI à l'aide de l'utilitaire Repository Creation Utility (RCU)
Dans le chemin C:\Oracle\Middleware\Oracle_Home\oracle_common\bin, exécuter le fichier rcu.bat avec les droits d'administrateur.
Suivre les étapes ci-dessous dans l'ordre :




Étape 7 : Configurer les variables d'environnement pour OBIEE

Étape 8 : Créer le domaine BI