CVE-2024-21182
Oracle WebLogic सर्वर अनिर्दिष्ट भेद्यता
- प्रकाशित
- 16 जुल॰ 2024
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 1 जून 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Oracle Fusion Middleware के Oracle WebLogic Server उत्पाद में भेद्यता (घटक: Core)। प्रभावित समर्थित संस्करण 12.2.1.4.0 और 14.1.1.0.0 हैं। आसानी से शोषण योग्य भेद्यता T3, IIOP के माध्यम से नेटवर्क एक्सेस रखने वाले अनधिकृत हमलावर को Oracle WebLogic Server से समझौता करने की अनुमति देती है। इस भेद्यता के सफल हमलों के परिणामस्वरूप महत्वपूर्ण डेटा तक अनधिकृत पहुंच या Oracle WebLogic Server की सभी सुलभ डेटा तक पूर्ण पहुंच प्राप्त हो सकती है। CVSS 3.1 आधार स्कोर 7.5 (गोपनीयता प्रभाव)। CVSS वेक्टर: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)।
स्रोत
4# CVE-2024-21182 Oracle WebLogic T3/IIOP OpaqueReference JNDI इंजेक्शन के लिए प्रतिलिपि योग्य Docker लैब, जो अनधिकृत RCE की ओर ले जाता है। अधिकृत सुरक्षा परीक्षण और पैच सत्यापन के लिए एक-कमांड validate.sh।
CVE-2024-21182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Oracle WebLogic Server में T3/IIOP प्रोटोकॉल के माध्यम से एक अनऑथेंटिकेटेड JNDI इंजेक्शन है जो रिमोट कोड एग्जीक्यूशन की ओर ले जाता है। परीक्षण के लिए एक Docker लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।