Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-21962 — 已验证的 CVE-2026-21962 PoC 与分析,该漏洞为 Oracle HTTP Server/WebLogic 代理插件中因 URI 规范化不一致导致的访问控制绕过,附有利用脚本与证据。 | Kitploit
工具/GitHubGitHub/zeetee1235/cve-2026-21962
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试红队
GitHubzeetee1235/cve-2026-21962

CVE-2026-21962

已验证的 CVE-2026-21962 PoC 与分析,该漏洞为 Oracle HTTP Server/WebLogic 代理插件中因 URI 规范化不一致导致的访问控制绕过,附有利用脚本与证据。

查看仓库
31141个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-21962 — Oracle HTTP Server / WebLogic Server 代理插件

通过 URI 规范化不一致绕过访问控制

针对 CVE-2026-21962(访问控制不当,CVSS 10.0)在 Oracle HTTP Server / 用于 Apache HTTP Server 的 Oracle WebLogic Server 代理插件中的独立复现利用与分析。

状态:已验证,针对前端为 WebLogic Server 12.2.1.4 的在线 OHS 12.2.1.4.0 和 14.1.2.0.0 环境。


1. 摘要

前端(OHS + mod_wl_ohs)和后端(WebLogic)对 ..; 的规范化处理不同。类似如下请求:

GET /foo/..;/internal-admin/cont/.env HTTP/1.1

可绕过前端的 <Location /internal-admin> 保护规则,因为 OHS 不会折叠 ..;,而 WebLogic 会(; = servlet 路径参数,.. = 父目录)。随后后端会提供受保护路径的内容。结果:前端访问控制绕过(CWE-284)。

参见 analysis/root-cause.md。

2. 范围 — 确切验证内容

已验证(已复现)

  • OHS 12.2.1.4.0 + mod_wl_ohs(WLSPLUGINS_12.2.1.4.0_LINUX.X64_190912.1848)前端为 WebLogic Server 12.2.1.4。
  • OHS 14.1.2.0.0 + mod_wl_ohs(WLSPLUGINS_14.1.2.0.0_LINUX.X64_250908.1137)前端为 WebLogic Server 12.2.1.4。
  • 绕过变体(均可泄露受保护的 .env):
    • /foo/..;/internal-admin/cont/.env
    • /foo/..%3b/internal-admin/cont/.env
    • /foo/..;jsessionid=xxxx/internal-admin/cont/.env
    • /foo/%2e%2e;/internal-admin/cont/.env
  • 直接(规范化)路径被阻止(404),证明绕过有效。
  • 响应携带 X-ORACLE-DMS-* 头,证明是真实的后端(WebLogic)响应。
  • 后端访问日志显示请求被规范化为 /internal-admin/...(GET /foo/../internal-admin/... 200)。
  • 补丁等效 A/B 测试:修复前端规范化后,相同请求被阻止(参见 evidence/)。
  • Ashwesker 系列“RCE”URI 在同一易受攻击部署上返回 404(参见 poc-factcheck.md)。

未验证

  • 用于 IIS 的 WebLogic Server 代理插件(isapi_wl,在 12.2.1.4.0 中受影响)。预期存在相同机制(后端 servlet 路径解析),但未在 Windows 上复现。
  • 官方修补二进制文件(Oracle SSO 门控)。补丁分析是对两个公开易受攻击构建版本的二进制差异分析,外加补丁等效演示(analysis/patch-analysis.md)。
  • 超出数据泄露 / SSRF 的任何 RCE 利用链。本项目演示的是带数据泄露的访问控制绕过和 SSRF 预置场景;不演示操作系统命令执行,任何可信的公开 PoC 也未演示。

3. 环境

角色组件版本
前端Oracle HTTP Server12.2.1.4.0 / 14.1.2.0.0
插件mod_wl_ohs12.2.1.4(190912)/ 14.1.2(250908)
后端Oracle WebLogic Server12.2.1.4
受保护应用/internal-admin/cont/.env(虚构凭据)—

使用的前端配置(最小触发条件):

<Location /foo>
  WLSRequest ON
  WebLogicCluster <backend>:7101
</Location>

<Location /internal-admin>
  ErrorDocument 404 'OHS: Disallowed location'
  Redirect 404 /
</Location>

4. 易受攻击 vs 已修补(A/B)

相同请求、相同前端、相同后端 — 仅改变前端对 ..; 的处理方式。

GET /foo/..;/internal-admin/cont/.env HTTP/1.1
部署HTTP泄露到达后端
易受攻击200是(.env 凭据)是(X-ORACLE-DMS-*)
已修补(修复规范化)404否否

原始证据(请求 / 响应 / 服务器日志):

  • evidence/vulnerable/
  • evidence/patched/

5. 使用方法

python3 exploit/CVE-2026-21962.py -t http://TARGET:PORT --auto-proxy --check ALL
  • --auto-proxy:自动检测 WLSRequest 代理前缀(例如 /foo)。
  • -c:后端上的受保护路径(默认 internal-admin/cont/.env)。
  • --check LEAK|SSRF|ALL。
  • 后端响应验证使用 X-ORACLE-DMS-* 头;控制(直接)请求必须被阻止,判定结果才为阳性。

详见 exploit/README.md。仅可对您有权测试的系统使用。

6. 文件

.
├── README.md                     本文件
├── exploit/
│   ├── CVE-2026-21962.py         已验证 PoC(确定性泄露检查)
│   └── README.md
├── evidence/
│   ├── vulnerable/               request.txt, response.txt, server-log.txt
│   └── patched/                  request.txt, response.txt, server-log.txt
├── analysis/
│   ├── root-cause.md             规范化不匹配分析
│   └── patch-analysis.md         二进制差异分析 + 补丁等效 A/B
└── poc-factcheck.md              公开 PoC 可信度表格 + 各 PoC 详情

无需知道受保护路径即可工作的主动检测 / 映射工具(指纹识别、盲探测、规范化映射)单独保存在 ../../probe/ 中。

完整性

  • exploit/CVE-2026-21962.py SHA-256:20f050abf2a8f0e5b644667c1f7f87bcd9b2448d03b8d5d89bd6ea71b6b4f75a

7. 参考

  • Oracle CPU(2026 年 1 月):https://www.oracle.com/security-alerts/cpujan2026.html
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-21962
  • CISA KEV:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
  • 原始研究人员:https://github.com/gregk4sec/cve-2026-21962

8. 负责任使用

本材料仅供漏洞研究和防御性验证使用。未经授权不得对系统使用。证据中的 .env 内容为虚构;不包含任何真实凭据。

下载工具