Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-14882-weblogicRCE — Обнаружение RCE в Oracle WebLogic Server CVE-2020-14882 / CVE-2020-14750 | Kitploit
Инструменты/GitHubGitHub/corelight/cve-2020-14882-weblogicrce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСетевая безопасностьОбнаружение ВторженийРеагирование на Инциденты
GitHubcorelight/cve-2020-14882-weblogicrce

CVE-2020-14882-weblogicRCE

Обнаружение RCE в Oracle WebLogic Server CVE-2020-14882 / CVE-2020-14750

Репозиторий
76195 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обнаружение RCE в Oracle "WebLogic Server" CVE-2020-14882 / CVE-2020-14750

Краткое описание:

Обнаружение попыток эксплуатации CVE-2020-14882 и CVE-2020-14750 — неавторизованное удаленное выполнение кода в Oracle Weblogic Server.

Ссылки:

Рекомендации Oracle:

  • CVE-2020-14882 https://www.oracle.com/security-alerts/cpuoct2020traditional.html
  • CVE-2020-14750 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html

PoC эксплойта (на вьетнамском языке):

  • https://testbnull.medium.com/weblogic-rce-by-only-one-get-request-cve-2020-14882-analysis-6e4b09981dbf
    Видео PoC эксплойта:
  • https://youtu.be/JFVDOIL0YtA

Статьи вендора, включая эксплуатацию в реальных условиях:

  • https://isc.sans.edu/forums/diary/PATCH+NOW+CVE202014882+Weblogic+Actively+Exploited+Against+Honeypots/26734/
  • https://isc.sans.edu/forums/diary/Cryptojacking+Targeting+WebLogic+TCP7001/26768/
  • https://blog.rapid7.com/2020/10/29/oracle-weblogic-unauthenticated-complete-takeover-cve-2020-14882-what-you-need-to-know/
  • https://threatpost.com/oracle-update-weblogic-server-flaw/160889/

Создаваемые уведомления:

Область обнаружениясообщение уведомленияполе sub уведомленияДостоверность оповещения
Успешная эксплуатация методом POSTПотенциально успешная эксплуатация уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода POST. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов.[СКРЫТО по причине TLP исходного pcap]ВЫСОКАЯ
Успешная эксплуатация методом GETПотенциально успешная эксплуатация уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода GET. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов.[СКРЫТО по причине TLP исходного pcap]ВЫСОКАЯ
Неудачная попытка методом POSTНеудачная попытка эксплуатации уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода POST. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов.[СКРЫТО по причине TLP исходного pcap]ВЫСОКАЯ
Неудачная попытка методом GETНеудачная попытка эксплуатации уязвимости удаленного выполнения кода в Oracle WebLogic Server (CVE-2020-14882 и CVE-2020-14750) с использованием метода GET. См. https://www.oracle.com/security-alerts/cpuoct2020traditional.html и https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Обратитесь к полю sub для артефактов.[СКРЫТО по причине TLP исходного pcap]ВЫСОКАЯ

Использование, примечания и рекомендации:

  • Этот пакет может включать в уведомление образец ответа сервера. Это помогает специалистам по реагированию на инциденты в триажировании обнаружения.
    Если вы хотите, чтобы артефакты ответа сервера включались в ваш notice.log, измените эту опцию в scripts/main.zeek со значения по умолчанию F на T следующим образом:
    const include_exploited_server_response_in_notice: bool = T;

  • По умолчанию этот пакет обнаруживает на всех TCP-портах, а не только на стандартном порту 7001/tcp. Чтобы изменить поведение на обнаружение только на указанном порту, используйте эти опции в scripts/main.zeek:
    const detect_default_port_only: bool = T;
    const default_port: port = 7001/tcp;

  • По умолчанию этот пакет обнаруживает ВСЕ попытки эксплуатации — как успешные, так и неудачные. Чтобы изменить поведение на обнаружение только успешных эксплойтов, используйте эти опции в scripts/main.zeek:
    const detect_unsuccessful_attempts: bool = F;

  • Если у вас есть сканеры, которые вы хотите исключить из обнаружения, добавьте их в файл scripts/scanner_exclude_from_detection.zeek.

  • Для запуска на уже имеющемся pcap используйте zeek -Cr your.pcap scripts/__load__.zeek

  • Этот пакет будет работать как в кластерной, так и в некластерной среде.

Обратная связь

  • По мере появления новых деталей мы стремимся улучшать этот пакет на благо сообщества, пожалуйста, не стесняйтесь обращаться к автору с любыми предложениями и отзывами.
Скачать инструмент