
WebLogic vulnerability exploration from beginner to expert.
सारांश:हाल के वर्षों में, Weblogic डीसीरियलाइज़ेशन कमजोरियाँ खोजी गई हैं और डीसीरियलाइज़ेशन के ट्रिगरिंग बिंदु पर ध्यान केंद्रित किया गया है। हालाँकि, ऐसे कई बिंदु हैं जिनमें डीसीरियलाइज़ेशन शामिल है लेकिन वास्तविक समय में उनका शोषण नहीं किया जा सकता, जिन्हें नियमित कमजोरी अनुसंधान के दौरान आसानी से अनदेखा कर दिया जाता है। उद्योग में "पोस्ट-डीसीरियलाइज़ेशन" कमजोरियों के बारे में आगे चर्चा हुई है, जहाँ प्रतीत होने वाली अशोषणीय कमजोरियों का वास्तव में बाद की तकनीकों के माध्यम से शोषण किया जा सकता है। उदाहरण के लिए, यदि bind() या rebind() ऑपरेशन करने के बाद कमजोरी ट्रिगर नहीं होती है, तो आप lookup() या lookupLink() जैसी अन्य विधियों को आज़मा सकते हैं।
इस दृष्टिकोण का उपयोग करते हुए, हमने दो Weblogic पोस्ट-डीसीरियलाइज़ेशन कमजोरियाँ (CVE-2023-21931, CVE-2023-21839) खोजी हैं, जिनकी आधिकारिक रूप से Oracle द्वारा पुष्टि की गई है। इस लेख में, हम इन दो Weblogic कमजोरियों का उदाहरण के रूप में उपयोग करके पोस्ट-डीसीरियलाइज़ेशन कमजोरियों के शोषण के पीछे की सोच प्रक्रिया को साझा करेंगे। हमारा मानना है कि भविष्य में धीरे-धीरे कई समान कमजोरियाँ खोजी जाएँगी, और हम आशा करते हैं कि यह लेख शोधकर्ताओं के लिए कुछ प्रेरणा प्रदान कर सकता है।
सारांश:Weblogic सीरियलाइज़ेशन कमजोरी मुख्य रूप से T3 और IIOP प्रोटोकॉल पर निर्भर करती है, जिनमें संचार इंटरैक्शन में कई समस्याएँ होती हैं, जैसे क्रॉस-लैंग्वेज और नेटवर्क ट्रांसमिशन, जो कमजोरी का पता लगाने और शोषण में कई असुविधाएँ ला सकती हैं। WhiteHat Labs के दर्शन में, कमजोरी का पता लगाना और शोषण एक रचनात्मक कार्य है जिसे कमजोरी के क्रॉस-प्लेटफ़ॉर्म और व्यावहारिकता को सुनिश्चित करने के लिए सबसे संक्षिप्त और कुशल तरीके से लागू किया जाना चाहिए। इसलिए, हमने सीरियलाइज़ेशन कमजोरी की समस्या को हल करने के लिए एक क्रॉस-लैंग्वेज IIOP प्रोटोकॉल संचार समाधान लागू किया है।
सारांश:यह लेख निम्नलिखित कमजोरियों को कवर करता है: CVE-2021-2135, CVE-2021-2394, CVE-2020-2555, CVE-2020-2883, CVE-2020-14645, CVE-2020-14825, CVE-2020-14841, CVE-2020-14756. हाल के वर्षों में, WebLogic Coherence घटक में डीसीरियलाइज़ेशन कमजोरियाँ अक्सर रिपोर्ट की गई हैं। हालाँकि, WebLogic Coherence घटक में ऐतिहासिक डीसीरियलाइज़ेशन कमजोरियों का कोई सार्वजनिक सारांश नहीं है, जिससे उन लोगों के लिए मुश्किल होती है जो WebLogic Coherence घटक में डीसीरियलाइज़ेशन कमजोरियों को सीखना या समझना चाहते हैं। इसलिए, यह लेख WebLogic Coherence घटक में ऐतिहासिक डीसीरियलाइज़ेशन कमजोरियों का सारांश और विश्लेषण प्रदान करता है।
सारांश:21 जुलाई, 2021 को, Oracle ने अपने उत्पादों में 342 कमजोरियों से संबंधित सुरक्षा अद्यतनों की एक श्रृंखला जारी की, जिनमें Weblogic Server, Database Server, Java SE, MySQL आदि शामिल हैं। इनमें से, Oracle WebLogic Server उत्पाद में एक उच्च-जोखिम वाली कमजोरी है, जिसका कमजोरी नंबर CVE-2021-2394 और CVSS स्कोर 9.8 है। यह WebLogic के कई संस्करणों को प्रभावित करती है और T3 और IIOP प्रोटोकॉल का उपयोग करके कम कठिनाई के साथ दूरस्थ रूप से शोषण किया जा सकता है।
सारांश:हाल ही में खुलासा हुई Weblogic में डीसीरियलाइज़ेशन RCE कमजोरी CVE-2020-14645, CVE-2020-2883 पैच का बायपास है। CVE-2020-2883 ने अनिवार्य रूप से ReflectionExtractor के माध्यम से मनमाने तरीकों को कॉल किया, जिसने फिर Runtime ऑब्जेक्ट की exec विधि का उपयोग करके मनमाने कमांड निष्पादित किए। पैच ने ReflectionExtractor को ब्लैकलिस्ट कर दिया, इसलिए UniversalExtractor का उपयोग करके एक नई शोषण श्रृंखला बनाई जा सकती थी। UniversalExtractor get और is विधियों को मनमाने ढंग से कॉल कर सकता है, जो JDNI दूरस्थ गतिशील क्लास लोडिंग के शोषण की ओर ले जाता है। UniversalExtractor WebLogic संस्करण 12.2.1.4.0 के लिए अद्वितीय है, और यह लेख उस संस्करण के आधार पर इसका विश्लेषण करता है।
सारांश:15 जुलाई, 2020 को, Oracle ने बड़ी संख्या में सुरक्षा पैच जारी किए, जिनमें से CVE-2020-14644 कमजोरी को गंभीरता में 9.8 रेट किया गया, जो संस्करण 12.2.1.3.0, 12.2.1.4.0 और 14.1.1.0.0 को प्रभावित करता है। यह लेख प्रजनन और विश्लेषण के लिए इंटरनेट से सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) कोड पर आधारित है। अंततः, हमने अप्रतिबंधित defineClass + इंस्टेंटिएशन प्राप्त किया, जिसके परिणामस्वरूप दूरस्थ कोड निष्पादन (RCE) हुआ।
यदि आपके पास कार्यात्मक प्रकार की समस्या है, तो आप GitHub पर या नीचे दिए गए चर्चा समूह में issue दर्ज कर सकते हैं: