
Detecção de RCE no Oracle WebLogic Server CVE-2020-14882 / CVE-2020-14750
Detecção de tentativas de explorar CVE-2020-14882 e CVE-2020-14750 - RCE não autenticado no WebLogic Server da Oracle.
Avisos da Oracle:
PoC do exploit (em vietnamita):
Artigos do fornecedor, incluindo exploração em ambientes reais:
| Escopo da detecção | mensagem do alerta | subcampo do alerta | Fidelidade do alerta |
|---|---|---|---|
| Exploit bem-sucedido via método POST | Exploração potencialmente bem-sucedida da vulnerabilidade de execução remota de código no WebLogic Server da Oracle (CVE-2020-14882 e CVE-2020-14750) usando o método POST. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Veja o subcampo para artefatos. | [REDIGIDO devido ao TLP do pcap de origem] | ALTA |
| Exploit bem-sucedido via método GET | Exploração potencialmente bem-sucedida da vulnerabilidade de execução remota de código no WebLogic Server da Oracle (CVE-2020-14882 e CVE-2020-14750) usando o método GET. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Veja o subcampo para artefatos. | [REDIGIDO devido ao TLP do pcap de origem] | ALTA |
| Tentativa mal-sucedida via método POST | Tentativa de exploração sem sucesso da vulnerabilidade de execução remota de código no WebLogic Server da Oracle (CVE-2020-14882 e CVE-2020-14750) usando o método POST. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Veja o subcampo para artefatos. | [REDIGIDO devido ao TLP do pcap de origem] | ALTA |
| Tentativa mal-sucedida via método GET | Tentativa de exploração sem sucesso da vulnerabilidade de execução remota de código no WebLogic Server da Oracle (CVE-2020-14882 e CVE-2020-14750) usando o método GET. Consulte https://www.oracle.com/security-alerts/cpuoct2020traditional.html e https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Veja o subcampo para artefatos. | [REDIGIDO devido ao TLP do pcap de origem] | ALTA |
Este pacote pode incluir uma amostra da resposta do servidor no alerta. Isso serve para auxiliar os respondedores de incidentes a triarem a detecção.
Se desejar que os artefatos de resposta do servidor sejam incluídos no seu notice.log, altere esta opção em scripts/main.zeek do padrão F para T, da seguinte forma:
const include_exploited_server_response_in_notice: bool = T;
Por padrão, este pacote detecta em todas as portas TCP, não apenas na porta padrão 7001/tcp. Para alterar o comportamento para detectar apenas na porta especificada, use estas opções em scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
Por padrão, este pacote detecta TODAS as tentativas de exploração - bem-sucedidas e mal-sucedidas. Para alterar o comportamento para detectar apenas explorações bem-sucedidas, use estas opções em scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
Se você tiver scanners que deseja excluir da detecção, adicione-os ao arquivo scripts/scanner_exclude_from_detection.zeek.
Para executar contra um pcap que você já possui: zeek -Cr your.pcap scripts/__load__.zeek
Este pacote funcionará em ambientes clusterizados ou não clusterizados.