Exploit de execução remota de código pré-autenticação para Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Inclui configuração detalhada do ambiente, geração de payload e instruções de depuração remota para testes de penetração.
CVE-2022-21445 (pontuação CVSS 9,8), a vulnerabilidade é uma desserialização de dados não confiáveis, identificada como existente no componente ADF Faces, que pode ser explorada remotamente por hackers sem necessidade de autenticação (pre-authentication) para executar RCE.
A vulnerabilidade acima foi descoberta por 2 especialistas em segurança cibernética, PeterJson da VNG Corporation e Nguyen Jang da VNPT. A Oracle recebeu esse relatório em outubro de 2021 e levou cerca de 6 meses, ou seja, até abril de 2022, para lançar a correção.
Neste artigo, a exploração concentra-se no Oracle Bussiness Intelligence versão 12.2.1.4.0
Pré-requisito: Instale Windows 10+ Pro ou Windows Home (x64) com licença ativada ou use Windows Server (de preferência, use o da Oracle)
Passo 1: Instale o Java, versão jdk 8u112 ou superior (8Ux), link de download: JDKv8U112

Passo 2: Instale o Oracle Database 19c, link de download: Oracle 19c
Prepare uma pasta para instalar o banco de dados, crie um caminho como o abaixo e extraia o arquivo zip do banco de dados recém-baixado para C:\app\oracle\product\19c\db_home1
Execute o arquivo setup.application como administrador

Siga cada etapa passo a passo conforme o guia em Guia de instalação do DB
Muita atenção:
No passo 8/17, lembre-se de marcar Create as Container database para abrir um pluggable db a fim de atender ao processo de instalação do Fusion Middleware que virá a seguir

No passo 9/17, escolha o conjunto de caracteres como Unicode (AL32UTF8)



Passo 3: Instale o SQL Developer, versão no-jre, link de download: SQLDev-NoJRE

Execute o arquivo sqldeveloper.application como administrador

Configure os parâmetros para uma nova conexão como na imagem abaixo, lembrando de alterar Username e Password (como no exemplo acima, hr), Hostname (padrão é localhost), Port (padrão é 1521), SID (é o global database name instalado no passo 2)

Se ao selecionar Test aparecer a mensagem Success, a conexão foi bem-sucedida; selecione Connect
Passo 4: Instale o Fusion Middleware Infrastructure (FMW) versão 12.2.1.3.0, link de download FMW_ver_12.2.1.3.0

Passo 5: Instale o Oracle Bussiness Intelligence (OBIEE) versão 12.2.1.4.0, link de download: OBIEE_ver_12.2.1.4.0
Execute o arquivo setup_bi_platform-12.2.1.4.0_win64.exe como administrador

Instale passo a passo conforme o Guia de instalação do OBIEE
Atenção: o caminho do BI deve ser igual ao caminho onde o FMW foi instalado, como aqui: Oracle/Middleware/Oracle_Home

Passo 6: Configure o BI Schema usando o utilitário Repository Creation Utility (RCU)
No caminho C:\Oracle\Middleware\Oracle_Home\oracle_common\bin, execute o arquivo rcu.bat como administrador
Execute os passos a seguir na ordem




Passo 7: Configure as variáveis de ambiente para o OBIEE

Passo 8: Criar o BI Domain
