CVE-2026-21962-Oracle-HTTP-Server-WebLogic-Proxy-Plug-in-Critical-
O Oracle Fusion Middleware Oracle HTTP Server / WebLogic Server Proxy Plug-in possui uma falha facilmente explorável, não autenticada e acessível pela rede, permitindo comprometimento via HTTP. As versões suportadas afetadas incluem 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0.
CVSS 10.0 (conforme texto da Oracle / NVD) e acessível remotamente via HTTP.
O check.py é usado apenas para verificação de exposição e indicação de versão/banner.
Primeiro execute requirements.txt -> check.py
Para fins de teste e pesquisa, também incluí o exploit.py, que tem como objetivo;
- Simular a lógica do ataque para análise.
- Testar com segurança seu ambiente em busca de indicadores de comprometimento (IOCs) ou má configuração.
- Gerar payloads realistas para teste de seus sensores defensivos (WAF, IDS, detecções personalizadas).
- Educar sobre as estruturas exatas das requisições.
Exemplo de saída do exploit.py:
[PERSPECTIVA DO ATACANTE] - Kill Chain Teórica
- RECON: Descobre um Oracle HTTP Server exposto (porta 80/443).
- FINGERPRINT: Usa seu
check.py ou similar para confirmar a versão em AFFECTED_TRAINS.
- PROBE: Envia a requisição de caminho ambíguo para localizar o
ProxyServlet.
- EXPLOIT CRAFTING: Injeta o cabeçalho malicioso
wl-proxy-client-ip com payload ;Base64.
- REQUEST FORWARDING: O plug-in vulnerável valida/analisa o cabeçalho de forma inadequada.
- ACCESS: Obtém acesso não autorizado aos dados e funções do servidor WebLogic de backend.
- PIVOT & PERSIST: Move-se lateralmente dentro do ambiente Fusion Middleware.
[PERSPECTIVA DO DEFENSOR] - AÇÕES IMEDIATAS (ALÉM DO PATCHING)[citation:6][citation:8]
*** PATCHING É INEGOCIÁVEL. APLIQUE O CPU DE JANEIRO DE 2026 DA ORACLE[citation:10]. ***
PSEUDOCÓDIGO - LÓGICA CONCEITUAL DO ATACANTE
Isto NÃO é um exploit funcional. É o fluxo de trabalho do atacante.
-
TARGET_DISCOVERY:
- Use shodan/censys para encontrar Oracle HTTP Servers (porta 80/443).
- Use seu
check.py ou uma variante para identificar versões afetadas (12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0)[citation:1][citation:7].
-
VULNERABILITY_CONFIRMATION:
- Envie uma sonda segura, sem travamento para confirmar se o plug-in de proxy está presente e potencialmente vulnerável.
- Exemplo: Envie a requisição com cabeçalhos
X-WebLogic-KeepAlive conflitantes e observe a resposta. Uma falha, travamento ou mensagem de erro específica é um indicador positivo[citation:6].
-
EXPLOIT_DEVELOPMENT & TESTING (A Arte Sombria):
- Em um laboratório controlado com uma configuração vulnerável idêntica, o atacante:
a. Fuzzing do gatilho de estouro: Ajusta o tamanho e o conteúdo do corpo em chunked para controlar com precisão o layout do heap.
b. Contornar Mitigações: Cria shellcode que contorna a Randomização de Layout de Espaço de Endereço (ASLR) e a Prevenção de Execução de Dados (DEP). Isso pode envolver cadeias de Return-Oriented Programming (ROP).
c. Engenharia de Estabilidade: Garante que o exploit não derrube o serviço de forma a negar acesso, permitindo a instalação persistente de backdoor.
-
DEPLOYMENT:
- O payload final seria uma única requisição HTTP POST maliciosa contendo o conflito exato de cabeçalhos e um corpo em chunked perfeitamente dimensionado e carregado com shellcode.