Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-21445-for-12.2.1.3.0-Weblogic — Эксплойт для удаленного выполнения кода без аутентификации для Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Включает подробные инструкции по настройке окружения, генерации полезной нагрузки и удаленной отладке для тестирования на проникновение. | Kitploit
Инструменты/GitHubGitHub/hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHub
hienkiet/cve-2022-21445-for-12.2.1.3.0-weblogic

CVE-2022-21445-for-12.2.1.3.0-Weblogic

Эксплойт для удаленного выполнения кода без аутентификации для Oracle WebLogic ADF Faces (CVE-2022-21445, CVSS 9.8). Включает подробные инструкции по настройке окружения, генерации полезной нагрузки и удаленной отладке для тестирования на проникновение.

Репозиторий
53542 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обзор

CVE-2022-21445 (оценка CVSS 9,8) — это уязвимость, связанная с ненадёжной десериализацией данных, обнаруженная в компоненте ADF Faces, которая может быть удалённо эксплуатирована злоумышленниками без аутентификации (pre-authentication) для выполнения RCE.

Уязвимость была обнаружена двумя экспертами по кибербезопасности: PeterJson из VNG Corporation и Nguyen Jang из VNPT. Oracle получила этот отчёт в октябре 2021 года, и потребовалось целых 6 месяцев, то есть до апреля 2022 года, чтобы выпустить исправление.

В данной статье эксплуатация сосредоточена на Oracle Business Intelligence версии 12.2.1.4.0

Анализ — Воспроизведение уязвимости

Настройка среды

Сторона жертвы/цели

Условия: Установите Windows 10+ Pro или Windows Home (x64) с активированной лицензией, либо используйте Windows Server (предпочтительно продукт от Oracle).

Шаг 1: Установите Java, версию JDK 8u112 или выше (8Ux), ссылка для скачивания: JDKv8U112

  • Добавьте JAVA_HOME с путём к каталогу JDK (не JRE) Изображение 1.1: Установка Java

Шаг 2: Установите Oracle Database 19c, ссылка для скачивания: Oracle 19c

  1. Подготовьте папку для установки базы данных, создайте путь, как указано ниже, и распакуйте только что загруженный zip-файл базы данных в C:\app\oracle\product\19c\db_home1

  2. Запустите файл setup.application от имени администратора Изображение 2.1: Запуск установки БД

  3. Выполните шаг за шагом в соответствии с инструкцией в Руководство по установке БД

  4. Обратите особое внимание: На шаге 8/17 обязательно отметьте Create as Container database, чтобы создать подключаемую БД для процесса установки Fusion Middleware, который последует далее. Изображение 2.2: Создание подключаемой базы данных

На шаге 9/17 выберите кодировку Unicode (AL32UTF8) Изображение 2.3: Выбор Unicode

  1. После завершения установки проверьте в службах Windows, чтобы все 4 основные службы, как показано на рисунке ниже, имели статус RUNNING Изображение 2.4: Установка завершена успешно

Изображение 2.5: Проверка служб

  1. Создайте новую учётную запись Oracle Database, выполнив следующие шаги:
  • Terminal Administrator -> sqlplus / as sysdba
  • Создать системного пользователя system: alter user system identified by system_password account unlock;
  • Проверить наличие пользователя system: select username from dba_users;
  • Настроить среду: alter session set “_oracle_script”=true;
  • Создать обычного пользователя hr: create user hr identified by user_password;
  • Предоставить привилегии: grant all privileges to hr;
  • Разблокировать учётную запись – изменить пароль: alter user hr identified by hr_pass account unlock;
  • Создать новую системную учётную запись: alter user sys identified by sys_pass account unlock;

Шаг 3: Установите SQL Developer, версия no-jre, ссылка для скачивания: SQLDev-NoJRE Изображение 3.1: Загрузка SQL Developer

  • Запустите файл sqldeveloper.application от имени администратора Изображение 3.2: Запуск SQL Developer

  • Настройте параметры нового подключения, как показано на рисунке ниже, обратите внимание на изменение имени пользователя и пароля (как в примере выше — hr), имени хоста (по умолчанию localhost), порта (по умолчанию 1521), SID (глобальное имя базы данных, установленной на шаге 2) Изображение 3.3: Настройка параметров SQL Developer

  • Если при нажатии Test появляется сообщение Success, значит подключение установлено успешно, нажмите Connect

Шаг 4: Установите Fusion Middleware Infrastructure (FMW) версии 12.2.1.3.0, ссылка для скачивания FMW_ver_12.2.1.3.0 Изображение 4.1: Загрузка FMW

  • Создайте путь к каталогу установки FMW в виде C:\Oracle\Middleware\Oracle_Home
  • Выполните последовательно шаги в соответствии с инструкцией: Руководство по установке FMW

Шаг 5: Установите Oracle Business Intelligence (OBIEE) версии 12.2.1.4.0, ссылка для скачивания: OBIEE_ver_12.2.1.4.0

  • Запустите файл setup_bi_platform-12.2.1.4.0_win64.exe от имени администратора Изображение 5.1: Запуск установщика OBIEE

  • Установите пошагово согласно Руководство по установке OBIEE

  • Обратите внимание: путь к BI должен совпадать с путём, по которому был установлен FMW, то есть Oracle/Middleware/Oracle_Home Изображение 5.2: Путь к BI должен совпадать с FMW

Шаг 6: Настройте схему BI с помощью утилиты Repository Creation Utility (RCU)

  • По пути C:\Oracle\Middleware\Oracle_Home\oracle_common\bin запустите файл rcu.bat от имени администратора

  • Выполните последовательно следующие шаги

Изображение 6.1: Создание репозитория

Изображение 6.2: Параметры подключения к БД

Изображение 6.3: Выбор компонента

Изображение 6.4: Пароль схемы

  • В конце нажмите Create, чтобы система создала схему BI

Шаг 7: Настройте переменные среды для OBIEE

  • Зайдите в Control Panel > System > Advanced system settings > Advanced > Environment Variables > New System Variable Изображение 7.1: Переменные среды

Шаг 8: Создайте домен BI

  1. По пути C:\Oracle\Middleware\Oracle_Home\bi\bin запустите файл config.cmd от имени администратора

Изображение 8.1: Запуск файла config

  1. На шаге 1: Выберите все 3 компонента, где Essbase — это OLAP-сервер, Business Intelligence Enterprise Edition — BI Analytics, а Business Intelligence Publisher — BI Publisher
Скачать инструмент