Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21962 — Проверенный PoC и анализ для CVE-2026-21962 — обход контроля доступа в Oracle HTTP Server/WebLogic Proxy Plug-in через несогласованность нормализации URI, с эксплойт-скриптом и доказательствами. | Kitploit
Инструменты/GitHubGitHub/zeetee1235/cve-2026-21962
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеRed Teaming
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

Проверенный PoC и анализ для CVE-2026-21962 — обход контроля доступа в Oracle HTTP Server/WebLogic Proxy Plug-in через несогласованность нормализации URI, с эксплойт-скриптом и доказательствами.

Репозиторий
12 ч 23 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy Plug-in

Обход контроля доступа через несогласованность нормализации URI

Независимо воспроизведённый эксплойт и анализ для CVE-2026-21962 (некорректный контроль доступа, CVSS 10.0) в Oracle HTTP Server / Proxy Plug-in Oracle WebLogic Server для Apache HTTP Server.

Статус: подтверждено на живых OHS 12.2.1.4.0 и 14.1.2.0.0 перед WebLogic Server 12.2.1.4.


1. TL;DR

Внешний интерфейс (OHS + mod_wl_ohs) и серверная часть (WebLogic) нормализуют ..; по-разному. Запрос вида:

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1

обходит правило защиты внешнего интерфейса <Location /internal-admin>, потому что OHS не схлопывает ..;, тогда как WebLogic ( = параметр пути сервлета, = родительский каталог). Серверная часть затем обслуживает защищённый путь. Результат: (CWE-284).

схлопывает
;
..
обход контроля доступа внешнего интерфейса

См. analysis/root-cause.md.

2. Область применения — что именно было проверено

Подтверждено (воспроизведено)

  • OHS 12.2.1.4.0 + mod_wl_ohs (WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848) перед WebLogic Server 12.2.1.4.
  • OHS 14.1.2.0.0 + mod_wl_ohs (WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137) перед WebLogic Server 12.2.1.4.
  • Варианты обхода (все раскрывают защищённый .env):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • Прямой (канонический) путь заблокирован (404), что доказывает обход.
  • Ответ содержит заголовки X-ORACLE-DMS-*, что доказывает подлинный ответ серверной части (WebLogic).
  • Журнал доступа серверной части показывает запрос, нормализованный до /internal-admin/... (GET /foo/../internal-admin/... 200).
  • A/B-тест, эквивалентный патчу: при исправленной нормализации внешнего интерфейса тот же запрос блокируется (см. evidence/).
  • URI «RCE» семейства Ashwesker возвращают 404 на той же уязвимой конфигурации (см. poc-factcheck.md).

НЕ подтверждено

  • WebLogic Server Proxy Plug-in для IIS (isapi_wl, затронут в 12.2.1.4.0). Ожидается тот же механизм (разрешение пути сервлета на серверной части), но он не был воспроизведён на Windows.
  • Официальные пропатченные бинарники (за SSO-шлюзом Oracle). Анализ патча представляет собой бинарный дифф двух публичных уязвимых сборок + демонстрацию, эквивалентную патчу (analysis/patch-analysis.md).
  • Любая цепочка RCE помимо раскрытия данных / SSRF. Этот проект демонстрирует обход контроля доступа с утечкой данных и сценарий подготовки SSRF; он не демонстрирует выполнение команд ОС, и ни один достоверный публичный PoC этого не делает.

3. Окружение

ролькомпонентверсия
внешний интерфейсOracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
плагинmod_wl_ohs12.2.1.4 (190912) / 14.1.2 (250908)
серверная частьOracle WebLogic Server12.2.1.4
защищённое приложение/internal-admin/cont/.env (вымышленные учётные данные)—

Используемая конфигурация внешнего интерфейса (минимальный триггер):

root@kitploit:~
<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. Уязвимая vs Пропатченная (A/B)

Тот же запрос, тот же внешний интерфейс, та же серверная часть — изменена только обработка ..; внешним интерфейсом.

root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
конфигурацияHTTPутечкасерверная часть достигнута
уязвимая200да (учётные данные .env)да (X-ORACLE-DMS-*)
пропатченная (исправленная нормализация)404нетнет

Сырые доказательства (запрос / ответ / журналы сервера):

  • evidence/vulnerable/
  • evidence/patched/

5. Использование

root@kitploit:~
python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy : автоматическое определение префикса прокси WLSRequest (например, /foo).
  • -c : защищённый путь на серверной части (по умолчанию internal-admin/cont/.env).
  • --check LEAK|SSRF|ALL.
  • Проверка ответа серверной части использует заголовки X-ORACLE-DMS-*; контрольный (прямой) запрос должен быть заблокирован для положительного вердикта.

Подробности см. в exploit/README.md. Используйте только против систем, на тестирование которых у вас есть разрешение.

6. Файлы

root@kitploit:~
.
├── README.md                     этот файл
├── exploit/
│   ├── CVE-2026-21962.py         проверенный PoC (детерминированная проверка утечки)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             анализ несоответствия нормализации
│   └── patch-analysis.md         бинарный дифф + A/B, эквивалентный патчу
└── poc-factcheck.md              таблица достоверности публичных PoC + детали по каждому PoC

Активные инструменты обнаружения / сопоставления (отпечаток, слепой зонд, карта нормализации), работающие БЕЗ знания защищённого пути, хранятся отдельно в ../../probe/.

Целостность

  • exploit/CVE-2026-21962.py SHA-256: 20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. Ссылки

  • Oracle CPU (янв. 2026): https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • Первоначальный исследователь: https://github.com/gregk4sec/cve-2026-21962

8. Ответственное использование

Этот материал предоставлен для исследований уязвимостей и защитной валидации. Не используйте против систем без авторизации. Содержимое .env в доказательствах вымышлено; реальные учётные данные не включены.

Скачать инструмент