
Exploit di esecuzione di codice in remoto pre-autenticazione per Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Include istruzioni dettagliate per la configurazione dell'ambiente, la generazione del payload e il debug remoto per test di penetrazione.
CVE-2022-21445 (punteggio CVSS 9,8), una vulnerabilità di deserializzazione di dati non affidabili, identificata nel componente ADF Faces, può essere sfruttata da remoto da un utente malintenzionato senza autenticazione (pre-authentication) per eseguire RCE.
La vulnerabilità è stata scoperta da due esperti di sicurezza informatica, PeterJson di VNG Corporation e Nguyen Jang di VNPT. Successivamente Oracle ha ricevuto il rapporto nell'ottobre 2021 e ha impiegato ben 6 mesi, cioè fino all'aprile 2022, per rilasciare una patch.
In questo articolo, lo sfruttamento si concentra su Oracle Business Intelligence versione 12.2.1.4.0
Requisiti: Installare Windows 10+ Pro o Windows Home (x64) con licenza attiva o utilizzare Windows Server (si consiglia di utilizzare prodotti Oracle)
Passo 1: Installare Java, versione jdk 8u112 o superiore (8Ux), link di download: JDKv8U112

Passo 2: Installare Oracle Database 19c, link di download: Oracle 19c
Preparare una cartella per l'installazione del database, creare un percorso come quello sottostante ed estrarre il file zip del database appena scaricato in C:\app\oracle\product\19c\db_home1
Eseguire il file setup.application con privilegi di amministratore

Seguire passo passo come indicato in Guida all'installazione del DB
Prestare molta attenzione:
Al passo 8/17, ricordarsi di selezionare Create as Container database per aprire un database plugegabile necessario per il processo di installazione di Fusion Middleware imminente

Al passo 9/17, scegliere il carattere Unicode (AL32UTF8)



Passo 3: Installare SQL Developer, versione no-jre, link di download: SQLDev-NoJRE

Eseguire il file sqldeveloper.application con privilegi di amministratore

Impostare i parametri per una nuova connessione come nell'immagine sottostante, notare di modificare Username e Password (come nell'esempio sopra hr), Hostname (default localhost), Port (default 1521), SID (è il nome del database globale installato al passo 2)

Se cliccando su Test viene visualizzato Success, la connessione è riuscita, cliccare su Connect
Passo 4: Installare Fusion Middleware Infrastructure (FMW) versione 12.2.1.3.0, link di download FMW_ver_12.2.1.3.0

Passo 5: Installare Oracle Business Intelligence (OBIEE) versione 12.2.1.4.0, link di download: OBIEE_ver_12.2.1.4.0
Eseguire il file setup_bi_platform-12.2.1.4.0_win64.exe con privilegi di amministratore

Installare passo passo secondo Guida all'installazione di OBIEE
Nota: Il percorso di BI deve essere uguale al percorso di installazione di FWM, qui è Oracle/Middleware/Oracle_Home

Passo 6: Impostare lo schema BI utilizzando l'utility Repository Creation Utility (RCU)
Al percorso C:\Oracle\Middleware\Oracle_Home\oracle_common\bin, eseguire il file rcu.bat con privilegi di amministratore
Seguire i passaggi indicati




Passo 7: Impostare le variabili d'ambiente per OBIEE

Passo 8: Creare il dominio BI
