
Rilevamento di RCE nel server WebLogic di Oracle CVE-2020-14882 / CVE-2020-14750
Rilevamento di tentativi di sfruttare CVE-2020-14882 e CVE-2020-14750 - RCE non autenticata nel server Weblogic di Oracle.
Avvisi di Oracle:
Exploit PoC (in vietnamita):
Resoconti dei vendor sullo sfruttamento in the wild:
| Ambito di rilevamento | messaggio di notifica | campo secondario di notifica | Fedeltà dell'avviso |
|---|---|---|---|
| Exploit riuscito con metodo POST | Potenziale exploit riuscito della vulnerabilità di esecuzione remota di codice (RCE) nel server WebLogic di Oracle (CVE-2020-14882 e CVE-2020-14750) tramite metodo POST. Fare riferimento a https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vedere il campo secondario per gli artefatti. | [OSCURATO a causa del TLP del pcap sorgente] | ALTA |
| Exploit riuscito con metodo GET | Potenziale exploit riuscito della vulnerabilità di esecuzione remota di codice (RCE) nel server WebLogic di Oracle (CVE-2020-14882 e CVE-2020-14750) tramite metodo GET. Fare riferimento a https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vedere il campo secondario per gli artefatti. | [OSCURATO a causa del TLP del pcap sorgente] | ALTA |
| Tentativo non riuscito con metodo POST | Tentativo di exploit non riuscito della vulnerabilità di esecuzione remota di codice (RCE) nel server WebLogic di Oracle (CVE-2020-14882 e CVE-2020-14750) tramite metodo POST. Fare riferimento a https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vedere il campo secondario per gli artefatti. | [OSCURATO a causa del TLP del pcap sorgente] | ALTA |
| Tentativo non riuscito con metodo GET | Tentativo di exploit non riuscito della vulnerabilità di esecuzione remota di codice (RCE) nel server WebLogic di Oracle (CVE-2020-14882 e CVE-2020-14750) tramite metodo GET. Fare riferimento a https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Vedere il campo secondario per gli artefatti. | [OSCURATO a causa del TLP del pcap sorgente] | ALTA |
Questo pacchetto può includere un esempio della risposta del server nella notifica. Questo per assistere i responder agli incidenti nel triage del rilevamento. Se si desidera includere gli artefatti della risposta del server nel file notice.log, modificare questa opzione in scripts/main.zeek dal valore predefinito F a T come segue:
const include_exploited_server_response_in_notice: bool = T;
Per impostazione predefinita, questo pacchetto rileva su tutte le porte TCP, non solo sulla porta predefinita 7001/tcp. Per modificare il comportamento in modo da rilevare solo sulla porta specificata, utilizzare queste opzioni in scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
Per impostazione predefinita, questo pacchetto rileva TUTTI i tentativi di exploit - riusciti e non riusciti. Per modificare il comportamento in modo da rilevare solo gli exploit riusciti, utilizzare queste opzioni in scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
Se si dispone di scanner che si desidera escludere dal rilevamento, aggiungerli al file scripts/scanner_exclude_from_detection.zeek.
Per eseguire su un pcap già in possesso: zeek -Cr your.pcap scripts/__load__.zeek
Questo pacchetto funzionerà in ambienti clusterizzati o non clusterizzati.