Эксплойт для удаленного выполнения кода без аутентификации для Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Включает подробные инструкции по настройке окружения, генерации полезной нагрузки и удаленной отладке для тестирования на проникновение.
CVE-2022-21445 (оценка CVSS 9,8) — это уязвимость, связанная с ненадёжной десериализацией данных, обнаруженная в компоненте ADF Faces, которая может быть удалённо эксплуатирована злоумышленниками без аутентификации (pre-authentication) для выполнения RCE.
Уязвимость была обнаружена двумя экспертами по кибербезопасности: PeterJson из VNG Corporation и Nguyen Jang из VNPT. Oracle получила этот отчёт в октябре 2021 года, и потребовалось целых 6 месяцев, то есть до апреля 2022 года, чтобы выпустить исправление.
В данной статье эксплуатация сосредоточена на Oracle Business Intelligence версии 12.2.1.4.0
Условия: Установите Windows 10+ Pro или Windows Home (x64) с активированной лицензией, либо используйте Windows Server (предпочтительно продукт от Oracle).
Шаг 1: Установите Java, версию JDK 8u112 или выше (8Ux), ссылка для скачивания: JDKv8U112

Шаг 2: Установите Oracle Database 19c, ссылка для скачивания: Oracle 19c
Подготовьте папку для установки базы данных, создайте путь, как указано ниже, и распакуйте только что загруженный zip-файл базы данных в C:\app\oracle\product\19c\db_home1
Запустите файл setup.application от имени администратора

Выполните шаг за шагом в соответствии с инструкцией в Руководство по установке БД
Обратите особое внимание:
На шаге 8/17 обязательно отметьте Create as Container database, чтобы создать подключаемую БД для процесса установки Fusion Middleware, который последует далее.

На шаге 9/17 выберите кодировку Unicode (AL32UTF8)



Шаг 3: Установите SQL Developer, версия no-jre, ссылка для скачивания: SQLDev-NoJRE

Запустите файл sqldeveloper.application от имени администратора

Настройте параметры нового подключения, как показано на рисунке ниже, обратите внимание на изменение имени пользователя и пароля (как в примере выше — hr), имени хоста (по умолчанию localhost), порта (по умолчанию 1521), SID (глобальное имя базы данных, установленной на шаге 2)

Если при нажатии Test появляется сообщение Success, значит подключение установлено успешно, нажмите Connect
Шаг 4: Установите Fusion Middleware Infrastructure (FMW) версии 12.2.1.3.0, ссылка для скачивания FMW_ver_12.2.1.3.0

Шаг 5: Установите Oracle Business Intelligence (OBIEE) версии 12.2.1.4.0, ссылка для скачивания: OBIEE_ver_12.2.1.4.0
Запустите файл setup_bi_platform-12.2.1.4.0_win64.exe от имени администратора

Установите пошагово согласно Руководство по установке OBIEE
Обратите внимание: путь к BI должен совпадать с путём, по которому был установлен FMW, то есть Oracle/Middleware/Oracle_Home

Шаг 6: Настройте схему BI с помощью утилиты Repository Creation Utility (RCU)
По пути C:\Oracle\Middleware\Oracle_Home\oracle_common\bin запустите файл rcu.bat от имени администратора
Выполните последовательно следующие шаги




Шаг 7: Настройте переменные среды для OBIEE

Шаг 8: Создайте домен BI
