
Oracle WebLogic Server의 RCE 탐지 CVE-2020-14882 / CVE-2020-14750
CVE-2020-14882 및 CVE-2020-14750 악용 시도 탐지 - Oracle WebLogic Server의 인증되지 않은 RCE
Oracle 권고:
Exploit PoC (베트남어):
실제 악용 사례를 포함한 공급업체 문서:
| 탐지 범위 | 알림 메시지 | 알림 하위 필드 | 알림 신뢰도 |
|---|---|---|---|
| POST 방식 성공적인 악용 | Oracle WebLogic Server 원격 코드 실행 취약점(CVE-2020-14882 및 CVE-2020-14750)의 POST 방식을 이용한 잠재적 성공적인 악용. 자세한 내용은 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 및 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html을 참조하십시오. 아티팩트는 하위 필드를 참조하십시오. | [소스 pcap의 TLP로 인해 편집됨] | 높음 |
| GET 방식 성공적인 악용 | Oracle WebLogic Server 원격 코드 실행 취약점(CVE-2020-14882 및 CVE-2020-14750)의 GET 방식을 이용한 잠재적 성공적인 악용. 자세한 내용은 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 및 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html을 참조하십시오. 아티팩트는 하위 필드를 참조하십시오. | [소스 pcap의 TLP로 인해 편집됨] | 높음 |
| POST 방식 실패한 시도 | Oracle WebLogic Server 원격 코드 실행 취약점(CVE-2020-14882 및 CVE-2020-14750)의 POST 방식을 이용한 실패한 악용 시도. 자세한 내용은 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 및 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html을 참조하십시오. 아티팩트는 하위 필드를 참조하십시오. | [소스 pcap의 TLP로 인해 편집됨] | 높음 |
| GET 방식 실패한 시도 | Oracle WebLogic Server 원격 코드 실행 취약점(CVE-2020-14882 및 CVE-2020-14750)의 GET 방식을 이용한 실패한 악용 시도. 자세한 내용은 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 및 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html을 참조하십시오. 아티팩트는 하위 필드를 참조하십시오. | [소스 pcap의 TLP로 인해 편집됨] | 높음 |
이 패키지는 알림에 서버 응답 샘플을 포함할 수 있습니다. 이는 사고 대응자가 탐지를 분류하는 데 도움을 주기 위한 것입니다.
서버 응답 아티팩트를 notice.log에 포함시키려면 scripts/main.zeek에서 이 옵션을 기본값 F에서 T로 다음과 같이 변경하십시오:
const include_exploited_server_response_in_notice: bool = T;
기본적으로 이 패키지는 기본 포트 7001/tcp뿐만 아니라 모든 TCP 포트에서 탐지합니다. 지정된 포트에서만 탐지하도록 동작을 변경하려면 scripts/main.zeek에서 다음 옵션을 사용하십시오:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
기본적으로 이 패키지는 성공 및 실패를 포함한 모든 악용 시도를 탐지합니다. 성공적인 악용만 탐지하도록 동작을 변경하려면 scripts/main.zeek에서 다음 옵션을 사용하십시오:
const detect_unsuccessful_attempts: bool = F;
탐지에서 제외하려는 스캐너가 있는 경우 scripts/scanner_exclude_from_detection.zeek 파일에 추가하십시오.
이미 보유한 pcap에 대해 실행하려면 zeek -Cr your.pcap scripts/__load__.zeek
이 패키지는 클러스터 환경 및 비클러스터 환경에서 실행됩니다.