
Oracle Fusion Middleware Oracle HTTP Server / WebLogic Server Proxy Plug-in में एक आसानी से शोषण योग्य, बिना प्रमाणीकरण के, नेटवर्क-सुलभ दोष है जो HTTP पर समझौता करने की अनुमति देता है। प्रभावित समर्थित संस्करणों में 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 शामिल हैं।
Oracle Fusion Middleware Oracle HTTP Server / WebLogic Server Proxy Plug-in में एक आसानी से शोषण योग्य, बिना प्रमाणीकरण वाली, नेटवर्क-सुलभ कमजोरी है जो HTTP पर समझौता करने की अनुमति देती है। प्रभावित समर्थित संस्करणों में 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 शामिल हैं।
CVSS 10.0 (Oracle / NVD पाठ के अनुसार) और HTTP पर दूरस्थ रूप से सुलभ।
check.py का उपयोग केवल एक्सपोज़र जाँच और बैनर/संस्करण संकेत के लिए किया जाता है। पहले requirements.txt चलाएँ -> फिर check.py
परीक्षण और शोध उद्देश्यों के लिए, मैंने exploit.py भी शामिल किया है जिसका उद्देश्य है;
exploit.py से नमूना आउटपुट:
[हमलावर परिप्रेक्ष्य] - सैद्धांतिक किल चेन
check.py या समान का उपयोग करता है।ProxyServlet का पता लगाने के लिए अस्पष्ट पथ अनुरोध भेजता है।;Base64 पेलोड के साथ दुर्भावनापूर्ण wl-proxy-client-ip हेडर इंजेक्ट करता है।[रक्षक परिप्रेक्ष्य] - तत्काल कार्रवाई (पैचिंग से परे)[citation:6][citation:8] *** पैचिंग अनिवार्य है। ORACLE का जनवरी 2026 CPU लागू करें[citation:10]. ***
लक्ष्य खोज:
check.py या एक प्रकार का उपयोग करें[citation:1][citation:7]।कमजोरी की पुष्टि:
X-WebLogic-KeepAlive हेडर के साथ अनुरोध भेजें और प्रतिक्रिया का निरीक्षण करें। क्रैश, हैंग, या विशिष्ट त्रुटि संदेश एक सकारात्मक संकेतक है[citation:6]।एक्सप्लॉइट विकास और परीक्षण (डार्क आर्ट):
तैनाती: