
OracleのWebLogic ServerにおけるRCEの検出 CVE-2020-14882 / CVE-2020-14750
CVE-2020-14882 および CVE-2020-14750 の悪用試行の検出 - OracleのWebLogic Serverにおける認証なしRCE。
Oracleのアドバイザリ:
エクスプロイトのPoC(ベトナム語):
実際の悪用を含むベンダーの記事:
このパッケージは、サーバーの応答のサンプルを通知に含めることができます。これはインシデント対応担当者が検出結果をトリアージする際の補助となります。
サーバーの応答成果物を notice.log に含めたい場合は、scripts/main.zeek のこのオプションをデフォルトの F から T に変更してください。例:
const include_exploited_server_response_in_notice: bool = T;
デフォルトでは、このパッケージはすべてのTCPポート (デフォルトの7001/tcpだけでなく) で検出します。指定したポートのみで検出するように動作を変更するには、scripts/main.zeek で以下のオプションを使用してください:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
デフォルトでは、このパッケージはすべての悪用試行 (成功したものと失敗したものの両方) を検出します。成功した悪用のみを検出するように動作を変更するには、scripts/main.zeek で以下のオプションを使用してください:
const detect_unsuccessful_attempts: bool = F;
検出から除外したいスキャナーがある場合は、scripts/scanner_exclude_from_detection.zeek ファイルに追加してください。
既存のpcapに対して実行するには zeek -Cr your.pcap scripts/__load__.zeek を使用します。
このパッケージはクラスタ環境でも非クラスタ環境でも動作します。
| 検出範囲 | 通知メッセージ | 通知サブフィールド | アラートの信頼度 |
|---|
| POSTメソッドによる成功した悪用 | POSTメソッドを使用したOracle WebLogic Serverのリモートコード実行脆弱性 (CVE-2020-14882, CVE-2020-14750) の悪用に成功した可能性があります。https://www.oracle.com/security-alerts/cpuoct2020traditional.html および https://www.oracle.com/security-alerts/alert-cve-2020-14750.html を参照してください。詳細はサブフィールドを確認してください。 | ソースpcapのTLPにより編集済み | 高 |
| GETメソッドによる成功した悪用 | GETメソッドを使用したOracle WebLogic Serverのリモートコード実行脆弱性 (CVE-2020-14882, CVE-2020-14750) の悪用に成功した可能性があります。https://www.oracle.com/security-alerts/cpuoct2020traditional.html および https://www.oracle.com/security-alerts/alert-cve-2020-14750.html を参照してください。詳細はサブフィールドを確認してください。 | ソースpcapのTLPにより編集済み | 高 |
| POSTメソッドによる失敗した試行 | POSTメソッドを使用したOracle WebLogic Serverのリモートコード実行脆弱性 (CVE-2020-14882, CVE-2020-14750) の悪用試行に失敗しました。https://www.oracle.com/security-alerts/cpuoct2020traditional.html および https://www.oracle.com/security-alerts/alert-cve-2020-14750.html を参照してください。詳細はサブフィールドを確認してください。 | ソースpcapのTLPにより編集済み | 高 |
| GETメソッドによる失敗した試行 | GETメソッドを使用したOracle WebLogic Serverのリモートコード実行脆弱性 (CVE-2020-14882, CVE-2020-14750) の悪用試行に失敗しました。https://www.oracle.com/security-alerts/cpuoct2020traditional.html および https://www.oracle.com/security-alerts/alert-cve-2020-14750.html を参照してください。詳細はサブフィールドを確認してください。 | ソースpcapのTLPにより編集済み | 高 |