检测针对 CVE-2020-14882 和 CVE-2020-14750 的利用尝试 - Oracle WebLogic Server 中的未授权远程代码执行。
Oracle 安全公告:
漏洞利用 PoC(越南文):
厂商分析报告(包括野外利用案例):
| 检测范围 | 通知消息 | 通知子字段 | 告警可信度 |
|---|---|---|---|
| POST方法成功利用 | 可能成功利用 Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 POST 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。 | [REDACTED due to TLP of source pcap] | 高 |
| GET方法成功利用 | 可能成功利用 Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 GET 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。 | [REDACTED due to TLP of source pcap] | 高 |
| POST方法未成功尝试 | 未成功的利用尝试:Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 POST 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。 | [REDACTED due to TLP of source pcap] | 高 |
| GET方法未成功尝试 | 未成功的利用尝试:Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882 和 CVE-2020-14750),使用 GET 方法。请参考 https://www.oracle.com/security-alerts/cpuoct2020traditional.html 和 https://www.oracle.com/security-alerts/alert-cve-2020-14750.html。参见子字段获取痕迹。 | [REDACTED due to TLP of source pcap] | 高 |
该包可以在通知中包含服务器响应的样本。这有助于事件响应者对检测进行初步研判。如果您希望将服务器响应痕迹包含在 notice.log 中,请在 scripts/main.zeek 中将此选项从默认的 F 更改为 T,如下所示:
const include_exploited_server_response_in_notice: bool = T;
默认情况下,该包在所有 TCP 端口上进行检测,而不仅仅是默认端口 7001/tcp。要更改行为,使其仅检测指定端口,请在 scripts/main.zeek 中使用这些选项:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
默认情况下,该包检测所有利用尝试——成功与不成功。要更改行为,使其仅检测成功的利用,请在 scripts/main.zeek 中使用这些选项:
const detect_unsuccessful_attempts: bool = F;
如果您有希望从检测中排除的扫描器,请将它们添加到 scripts/scanner_exclude_from_detection.zeek 文件中。
对已有的 pcap 文件运行检测:zeek -Cr your.pcap scripts/__load__.zeek
该包可在集群或非集群环境中运行。