CVE-2026-21962-Oracle-HTTP-Server-WebLogic-Proxy-Plug-in-Critical-
Oracle Fusion Middleware Oracle HTTP Server / WebLogic Server Proxy Plug-in में एक आसानी से शोषण योग्य, बिना प्रमाणीकरण वाली, नेटवर्क-सुलभ कमजोरी है जो HTTP पर समझौता करने की अनुमति देती है। प्रभावित समर्थित संस्करणों में 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 शामिल हैं।
CVSS 10.0 (Oracle / NVD पाठ के अनुसार) और HTTP पर दूरस्थ रूप से सुलभ।
check.py का उपयोग केवल एक्सपोज़र जाँच और बैनर/संस्करण संकेत के लिए किया जाता है।
पहले requirements.txt चलाएँ -> फिर check.py
परीक्षण और शोध उद्देश्यों के लिए, मैंने exploit.py भी शामिल किया है जिसका उद्देश्य है;
- विश्लेषण के लिए हमले के तर्क का अनुकरण करना।
- समझौते के संकेतक (IOCs) या गलत कॉन्फ़िगरेशन के लिए आपके वातावरण की सुरक्षित रूप से जाँच करना।
- आपके डिफेंसिव सेंसर परीक्षण (WAF, IDS, कस्टम डिटेक्शन) के लिए यथार्थवादी पेलोड उत्पन्न करना।
- सटीक अनुरोध संरचनाओं पर शिक्षा प्रदान करना।
exploit.py से नमूना आउटपुट:
[हमलावर परिप्रेक्ष्य] - सैद्धांतिक किल चेन
- रिकॉन: एक उजागर Oracle HTTP Server (पोर्ट 80/443) की खोज करता है।
- फिंगरप्रिंट: AFFECTED_TRAINS में संस्करण की पुष्टि करने के लिए आपके
check.py या समान का उपयोग करता है।
- प्रोब:
ProxyServlet का पता लगाने के लिए अस्पष्ट पथ अनुरोध भेजता है।
- एक्सप्लॉइट क्राफ्टिंग:
;Base64 पेलोड के साथ दुर्भावनापूर्ण wl-proxy-client-ip हेडर इंजेक्ट करता है।
- अनुरोध अग्रेषण: कमजोर प्लग-इन हेडर का अनुचित रूप से सत्यापन/पार्सिंग करता है।
- पहुँच: बैकएंड WebLogic सर्वर के डेटा और फ़ंक्शन तक अनधिकृत पहुँच प्राप्त करता है।
- पिवट और पर्सिस्ट: Fusion Middleware वातावरण के भीतर पार्श्व रूप से आगे बढ़ता है।
[रक्षक परिप्रेक्ष्य] - तत्काल कार्रवाई (पैचिंग से परे)[citation:6][citation:8]
*** पैचिंग अनिवार्य है। ORACLE का जनवरी 2026 CPU लागू करें[citation:10]. ***
स्यूडोकोड - अवधारणात्मक हमलावर तर्क
यह एक कार्यशील एक्सप्लॉइट नहीं है। यह हमलावर का कार्यप्रवाह है।
-
लक्ष्य खोज:
- Oracle HTTP Servers (पोर्ट 80/443) खोजने के लिए shodan/censys का उपयोग करें।
- प्रभावित संस्करणों (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0) की पहचान के लिए अपने
check.py या एक प्रकार का उपयोग करें[citation:1][citation:7]।
-
कमजोरी की पुष्टि:
- प्रॉक्सी प्लग-इन की उपस्थिति और संभावित कमजोरी की पुष्टि के लिए एक सुरक्षित, गैर-क्रैशिंग प्रोब भेजें।
- उदाहरण: परस्पर विरोधी
X-WebLogic-KeepAlive हेडर के साथ अनुरोध भेजें और प्रतिक्रिया का निरीक्षण करें। क्रैश, हैंग, या विशिष्ट त्रुटि संदेश एक सकारात्मक संकेतक है[citation:6]।
-
एक्सप्लॉइट विकास और परीक्षण (डार्क आर्ट):
- समान कमजोर सेटअप वाले नियंत्रित प्रयोगशाला में, हमलावर निम्न कार्य करेगा:
a. ओवरफ्लो ट्रिगर को फज़ करें: हीप लेआउट को सटीक रूप से नियंत्रित करने के लिए चंक्ड बॉडी आकार और सामग्री को समायोजित करें।
b. मिटिगेशन को पराजित करें: शेलकोड तैयार करें जो एड्रेस स्पेस लेआउट रैंडमाइज़ेशन (ASLR) और डेटा एक्ज़ीक्यूशन प्रिवेंशन (DEP) को बायपास करता है। इसमें रिटर्न-ओरिएंटेड प्रोग्रामिंग (ROP) चेन शामिल हो सकती हैं।
c. स्थिरता इंजीनियरिंग: सुनिश्चित करें कि एक्सप्लॉइट सेवा को इस तरह से क्रैश न करे जिससे पहुँच से इनकार हो, जिससे लगातार बैकडोर स्थापना संभव हो सके।
-
तैनाती:
- अंतिम पेलोड एक एकल, दुर्भावनापूर्ण HTTP POST अनुरोध होगा जिसमें सटीक हेडर विरोध और एक पूर्ण आकार का, शेलकोड-युक्त चंक्ड बॉडी होगी।