
Oracle के WebLogic Server में RCE (CVE-2020-14882 / CVE-2020-14750) का पता लगाना
CVE-2020-14882 और CVE-2020-14750 का दोहन करने के प्रयासों का पता लगाना - Oracle के WebLogic Server में बिना प्रमाणीकरण के RCE।
Oracle की सलाहकारियाँ:
Exploit PoC (वियतनामी में):
विक्रेता के विवरण जिनमें वास्तविक दुनिया में दोहन शामिल है:
| पता लगाने का दायरा | चेतावनी संदेश | चेतावनी उप-क्षेत्र | अलर्ट की विश्वसनीयता |
|---|---|---|---|
| POST विधि सफल दोहन | POST विधि का उपयोग करके Oracle के WebLogic Server Remote Code Execution भेद्यता (CVE-2020-14882 और CVE-2020-14750) का संभावित सफल दोहन। https://www.oracle.com/security-alerts/cpuoct2020traditional.html और https://www.oracle.com/security-alerts/alert-cve-2020-14750.html देखें। कलाकृतियों के लिए उप-क्षेत्र देखें। | [स्रोत pcap की TLP के कारण संपादित] | उच्च |
| GET विधि सफल दोहन | GET विधि का उपयोग करके Oracle के WebLogic Server Remote Code Execution भेद्यता (CVE-2020-14882 और CVE-2020-14750) का संभावित सफल दोहन। https://www.oracle.com/security-alerts/cpuoct2020traditional.html और https://www.oracle.com/security-alerts/alert-cve-2020-14750.html देखें। कलाकृतियों के लिए उप-क्षेत्र देखें। | [स्रोत pcap की TLP के कारण संपादित] | उच्च |
| POST विधि असफल प्रयास | POST विधि का उपयोग करके Oracle के WebLogic Server Remote Code Execution भेद्यता (CVE-2020-14882 और CVE-2020-14750) का असफल दोहन प्रयास। https://www.oracle.com/security-alerts/cpuoct2020traditional.html और https://www.oracle.com/security-alerts/alert-cve-2020-14750.html देखें। कलाकृतियों के लिए उप-क्षेत्र देखें। | [स्रोत pcap की TLP के कारण संपादित] | उच्च |
| GET विधि असफल प्रयास | GET विधि का उपयोग करके Oracle के WebLogic Server Remote Code Execution भेद्यता (CVE-2020-14882 और CVE-2020-14750) का असफल दोहन प्रयास। https://www.oracle.com/security-alerts/cpuoct2020traditional.html और https://www.oracle.com/security-alerts/alert-cve-2020-14750.html देखें। कलाकृतियों के लिए उप-क्षेत्र देखें। | [स्रोत pcap की TLP के कारण संपादित] | उच्च |
यह पैकेज चेतावनी में सर्वर की प्रतिक्रिया का एक नमूना शामिल कर सकता है। यह घटना-प्रतिक्रियाकर्ताओं को पता लगाने की जाँच में सहायता करने के लिए है।
यदि आप चाहते हैं कि सर्वर प्रतिक्रिया कलाकृतियाँ आपके notice.log में शामिल हों, तो scripts/main.zeek में इस विकल्प को डिफ़ॉल्ट F से बदलकर T करें:
const include_exploited_server_response_in_notice: bool = T;
डिफ़ॉल्ट रूप से यह पैकेज सभी TCP पोर्टों पर पता लगाता है, न कि केवल डिफ़ॉल्ट पोर्ट 7001/tcp पर। व्यवहार को केवल निर्दिष्ट पोर्ट पर पता लगाने के लिए बदलने हेतु scripts/main.zeek में इन विकल्पों का उपयोग करें:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
डिफ़ॉल्ट रूप से यह पैकेज सभी दोहन प्रयासों का पता लगाता है - सफल और असफल दोनों। व्यवहार को केवल सफल दोहनों का पता लगाने के लिए बदलने हेतु scripts/main.zeek में इन विकल्पों का उपयोग करें:
const detect_unsuccessful_attempts: bool = F;
यदि आपके पास स्कैनर हैं जिन्हें आप पता लगाने से बाहर रखना चाहते हैं, तो उन्हें scripts/scanner_exclude_from_detection.zeek फ़ाइल में जोड़ें।
पहले से मौजूद pcap के विरुद्ध चलाने के लिए zeek -Cr your.pcap scripts/__load__.zeek
यह पैकेज क्लस्टर या गैर-क्लस्टर वातावरण में चलेगा।