WebLogic中间件任意命令执行漏洞。

file

一、背景简介

Weblogic是一款商用中间件应用服务器产品,可以为应用程序提供运行访问环境。

二、漏洞详情

公开日期:2022-07-29
漏洞编号:暂无
危害等级:高危
漏洞描述:由于没有过滤危险字符,导致攻击者可以对T3/IIOP接口发送恶意内容,执行任意命令。

三、影响版本

未知

四、处置情况

1.暴露在公网的WebLogic应配置对外禁用T3和IIOP,在不影响业务的情况下,T3和IIOP协议应只对内部可信主机段开放;
2.配置禁用方法:

a.配置WebLogic对外部禁用T3协议的具体步骤:

i.登入WebLogic控制台,在对应域设置中选择“安全”-“筛选器”选项卡:
ii.在“连接筛选器”输⼊框中输⼊:weblogic.security.net.ConnectionFilterImpl
在“连接筛选器规则”输入框中输入如下,即配置为仅允许本机使用T3/T3S协议通信,禁用除可信主机以外其他主机使用T3/T3S协议通信。

b.配置WebLogic禁用IIOP协议的具体步骤:
i.登入WebLogic控制台,在对应域设置中选择“环境”-“服务器”,并选中要设置的服务器。然后在对应服务器设置中选择“协议”-“IIOP”选项卡,并取消“启用IIOP”
前面的勾选,保存配置。

3.使用流量检测防护设备,检测T3/IIOP协议数据包中是否出现ForeignOpaqueReference关键词。

五、利用情况

在野利用,不公开POC。

发布者:小站,转转请注明出处:http://blog.gzcity.top/4754.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2022年8月3日 16:26
下一篇 2022年8月3日 17:22

相关推荐

  • Intellij IDEA激活码,IDEA稳定专属激活码

    2018.2~2023版本用这个,下面激活码直接复制粘贴到activation code即可激活软件,如果是新的版本,换新激活码的时候code with me也要激活一次 FDXL1Y2811-eyJsaWNlbnNlSWQiOiJGRFhMMVkyODExIiwibGljZW5zZWVOYW1lIjoiQmVub2l0IE1lbmVuZGV6IiwiYXN…

    2023年4月13日
    11.1K1750
  • Java调用selenium爬取网页内容

    前言 Selenium Java API Docs官方文档:https://www.selenium.dev/selenium/docs/api/java/ Selenium WebDriver | Selenium 中文文档: https://wizardforcel.gitbooks.io/selenium-doc/content/official-si…

    学习笔记 2022年10月21日
    62010
  • Git clone代码报“fatal: Out of memory, malloc failed (tried to allocate xxxx bytes)”的解决办法

    问题描述: 之前clone代码的时候一直没问题,今天clone代码的时候突然报错“fatal: Out of memory, malloc failed (tried to allocate 1058576000 bytes)”。 按报错的理解就是本机的内存不足了,查看了本机运行的服务和进程,没有可以停掉的服务和进程,那该怎么办呢? 查询资料都说的是因为GI…

    2023年3月21日
    11.4K16140
  • CISP模拟测试三【CISE方向】

    祝老铁们早日拿证~ 1. 最小特权是软件安全设计的基本原则,某应用程序在设计时,设计人员给出了以下四种策略,其中有一个违反了最小特权的原则,作为评审专家,请指出是哪一个?(单选) A、A.软件在Linux下安装后,设定运行时使用nobody用户运行实例 B、B.软件的日志备份模块由于需要备份所有数据库数据,在备份模块运行时,以数据库备份操作员账号连接数据库 …

    2022年5月17日
    10.7K23410
  • How to Improve Your WordPress’ Website Security

    WordPress security has been an important topic ever since the content management system was released back in 2003. As with any highly popular piece of software with a long and rich…

    安全 2022年5月3日
    941570

回复 Sazrmna

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(895条)