Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-14882-weblogicRCE — 检测Oracle WebLogic Server中的远程代码执行漏洞 CVE-2020-14882 / CVE-2020-14750 | Kitploit
工具/GitHubGitHub/corelight/cve-2020-14882-weblogicrce
漏洞分析漏洞利用Web应用程序漏洞利用网络安全入侵检测事件响应
GitHubcorelight/cve-2020-14882-weblogicrce

CVE-2020-14882-weblogicRCE

检测Oracle WebLogic Server中的远程代码执行漏洞 CVE-2020-14882 / CVE-2020-14750

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
7645年前尚未审核
分享

检测 Oracle WebLogic Server 中的远程代码执行 (RCE) CVE-2020-14882 / CVE-2020-14750

摘要:

检测针对 CVE-2020-14882 和 CVE-2020-14750 的利用尝试 - Oracle WebLogic Server 中的未授权远程代码执行。

参考:

Oracle 安全公告:

  • CVE-2020-14882 https://www.oracle.com/security-alerts/cpuoct2020traditional.html
  • CVE-2020-14750 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html

漏洞利用 PoC(越南文):

  • https://testbnull.medium.com/weblogic-rce-by-only-one-get-request-cve-2020-14882-analysis-6e4b09981dbf
    漏洞利用 PoC 视频:
  • https://youtu.be/JFVDOIL0YtA

厂商分析报告(包括野外利用案例):

  • https://isc.sans.edu/forums/diary/PATCH+NOW+CVE202014882+Weblogic+Actively+Exploited+Against+Honeypots/26734/
  • https://isc.sans.edu/forums/diary/Cryptojacking+Targeting+WebLogic+TCP7001/26768/
  • https://blog.rapid7.com/2020/10/29/oracle-weblogic-unauthenticated-complete-takeover-cve-2020-14882-what-you-need-to-know/
  • https://threatpost.com/oracle-update-weblogic-server-flaw/160889/
  • 生成的通知:

    检测范围通知消息通知子字段告警可信度
    POST方法成功利用可能成功利用 Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 POST 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。[REDACTED due to TLP of source pcap]高
    GET方法成功利用可能成功利用 Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 GET 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。[REDACTED due to TLP of source pcap]高
    POST方法未成功尝试未成功的利用尝试:Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 POST 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。[REDACTED due to TLP of source pcap]高
    GET方法未成功尝试未成功的利用尝试:Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 GET 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。[REDACTED due to TLP of source pcap]高

    使用方法、注意事项与建议:

    • 该包可以在通知中包含服务器响应的样本。这有助于事件响应者对检测进行初步研判。如果您希望将服务器响应痕迹包含在 notice.log 中,请在 scripts/main.zeek 中将此选项从默认的 F 更改为 T,如下所示:
      const include_exploited_server_response_in_notice: bool = T;

    • 默认情况下,该包在所有 TCP 端口上进行检测,而不仅仅是默认端口 7001/tcp。要更改行为,使其仅检测指定端口,请在 scripts/main.zeek 中使用这些选项:
      const detect_default_port_only: bool = T;
      const default_port: port = 7001/tcp;

    • 默认情况下,该包检测所有利用尝试——成功与不成功。要更改行为,使其仅检测成功的利用,请在 scripts/main.zeek 中使用这些选项:
      const detect_unsuccessful_attempts: bool = F;

    • 如果您有希望从检测中排除的扫描器,请将它们添加到 scripts/scanner_exclude_from_detection.zeek 文件中。

    • 对已有的 pcap 文件运行检测:zeek -Cr your.pcap scripts/__load__.zeek

    • 该包可在集群或非集群环境中运行。

    反馈

    • 随着更多细节的浮现,我们致力于改进此包以造福社区,欢迎随时联系作者提出任何建议和反馈。
    下载工具