
Обнаружение RCE в Oracle WebLogic Server CVE-2020-14882 / CVE-2020-14750
Обнаружение попыток эксплуатации CVE-2020-14882 и CVE-2020-14750 — неавторизованное удаленное выполнение кода в Oracle Weblogic Server.
Рекомендации Oracle:
PoC эксплойта (на вьетнамском языке):
Статьи вендора, включая эксплуатацию в реальных условиях:
| Область обнаружения | сообщение уведомления | поле sub уведомления | Достоверность оповещения |
|---|---|---|---|
| Успешная эксплуатация методом POST | Потенциально успешная эксплуатация уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода POST. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов. | [СКРЫТО по причине TLP исходного pcap] | ВЫСОКАЯ |
| Успешная эксплуатация методом GET | Потенциально успешная эксплуатация уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода GET. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов. | [СКРЫТО по причине TLP исходного pcap] | ВЫСОКАЯ |
| Неудачная попытка методом POST | Неудачная попытка эксплуатации уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода POST. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов. | [СКРЫТО по причине TLP исходного pcap] | ВЫСОКАЯ |
| Неудачная попытка методом GET | Неудачная попытка эксплуатации уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода GET. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов. | [СКРЫТО по причине TLP исходного pcap] | ВЫСОКАЯ |
Этот пакет может включать в уведомление образец ответа сервера. Это помогает специалистам по реагированию на инциденты в триажировании обнаружения.
Если вы хотите, чтобы артефакты ответа сервера включались в ваш notice.log, измените эту опцию в scripts/main.zeek со значения по умолчанию F на T следующим образом:
const include_exploited_server_response_in_notice: bool = T;
По умолчанию этот пакет обнаруживает на всех TCP-портах, а не только на стандартном порту 7001/tcp. Чтобы изменить поведение на обнаружение только на указанном порту, используйте эти опции в scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
По умолчанию этот пакет обнаруживает ВСЕ попытки эксплуатации — как успешные, так и неудачные. Чтобы изменить поведение на обнаружение только успешных эксплойтов, используйте эти опции в scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
Если у вас есть сканеры, которые вы хотите исключить из обнаружения, добавьте их в файл scripts/scanner_exclude_from_detection.zeek.
Для запуска на уже имеющемся pcap используйте zeek -Cr your.pcap scripts/__load__.zeek
Этот пакет будет работать как в кластерной, так и в некластерной среде.