Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-21962 — Доказательство концепции эксплуатации для CVE-2026-21962, критической уязвимости обхода пути в прокси-плагинах Oracle OHS и WebLogic Server, приводящей к повышению привилегий и удалённому выполнению кода. | Kitploit
Инструменты/GitHubGitHub/gregk4sec/cve-2026-21962
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubgregk4sec/cve-2026-21962

cve-2026-21962

Доказательство концепции эксплуатации для CVE-2026-21962, критической уязвимости обхода пути в прокси-плагинах Oracle OHS и WebLogic Server, приводящей к повышению привилегий и удалённому выполнению кода.

Репозиторий
426 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Type: CVE Discoverer: gregk4sec Status: Public

CVE-2026-21962 — ПОВЫШЕНИЕ ПРИВИЛЕГИЙ / УДАЛЁННОЕ ВЫПОЛНЕНИЕ КОДА ЧЕРЕЗ ОБХОД ПУТИ ИЗ-ЗА НОРМАЛИЗАЦИИ URI

Обнаружил: gregk4sec (https://github.com/gregk4sec/cve)
Дата обнаружения: 2025-09-24
Затронутый поставщик: Oracle
Затронутый продукт: Oracle OHS / Плагин прокси-сервера WebLogic для Apache HTTP Server, плагин прокси-сервера WebLogic для IIS
Серьёзность: Критическая / CVSS 10.0
Базовая оценка CVSSv3.1: 10.0
Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (Некорректный контроль доступа)
Статус: Публичный


Краткое описание

Повышение привилегий / удалённое выполнение кода через обход пути из-за несогласованности нормализации URI между Oracle OHS с конфигурацией по умолчанию и внутренним сервером WebLogic.


Технический анализ

См.: analysis.md


Шаги воспроизведения

  1. Настройка окружения
  2. Условия срабатывания
  3. Ожидаемое и фактическое поведение
  4. Скриншоты (необязательно)

Доказательство концепции (PoC)

Файлы PoC находятся в:

root@kitploit:~
./poc/

Примечание: Некоторое содержимое PoC может быть отредактировано или опубликовано позже в зависимости от требований раскрытия.


Хронология раскрытия

См.: timeline.md


Ответ поставщика

См.: ./vendor-response/


Ссылки

  • Запись CVE: CVE-2026-21962
  • Рекомендации поставщика: Oracle CPU
  • Бюллетень безопасности: GHSA-4wp9-cf5h-v2g5
  • Связанные исследования:

Авторство

Эта уязвимость является оригинальным открытием gregk4sec (https://github.com/gregk4sec/cve).
Репозиторий: https://github.com/gregk4sec/cve

Скачать инструмент