Oracle WebLogic Server反序列化漏洞(CVE-2024-21216)

免责声明

请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

一、简介

WebLogic 是一款由 BEA 系统公司开发的 Java EE 应用服务器,现由 Oracle 拥有。它支持全面的 Java EE 平台,并提供多种功能和服务,包括 Web 服务器、EJB 容器、JMS 消息队列、事务管理和安全性等,具有极高的可扩展性和稳定性。
在这里插入图片描述

二、漏洞描述

Oracle WebLogic Server反序列化漏洞,允许未经身份验证的攻击者通过 T3、IIOP 访问网络,从而入侵 Oracle WebLogic Server。

三、hunter语法

product.name="WebLogic Server"

四、影响版本

WebLogic Server 12.2.1.4.0
WebLogic Server 14.1.1.0.0

五、漏洞复现

1、本地检测WebLogic版本和补丁安装的情况

cd /Oracle/Middleware/wlserver_10.3/server/lib$ java -cp weblogic.jar weblogic.version

2、Nmap探测开启T3服务的WebLogic主机,目标开启了T3协议且WebLogic版本在受影响范围之内,如果没有安装官方的安全补丁,则存在漏洞风险。

nmap -n -v -Pn –sV [主机或网段地址] -p7001,7002 –script=weblogic-t3-info.nse

在这里插入图片描述

六、修复建议

1、更新补丁
2、 限制T3协议访问


[原文始发于微信公众号(白帽攻防):【Oracle WebLogic Server反序列化漏洞(CVE-2024-21216)]

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值