WebLogic CVE-2018-2628反序列化误差复现
宣布时间 2018-04-18一、误差形貌
2018年4月18日破晓,Oracle官方宣布了4月份的清静补丁更新CPU(Critical Patch Update),更新中修复了一个高危WebLogic反序列化误差CVE-2018-2628(CNVD-2018-07811、CNNVD-201804-803)。攻击者可以在未授权的情形下通过T3协议对保存误差的WebLogic组件举行远程攻击,并可获取目的系统所有权限。
Oracle官方宣布的误差信息如下图所示:
二、误差验证
尊龙凯官网入口ADLab第一时间对CVE-2018-2628举行了跟踪剖析,并乐成复现了该误差。复现效果如下所示:
三、误差影响
该误差影响WebLogic 10.3.6.0、WebLogic 12.1.3.0、WebLogic 12.2.1.2、WebLogic 12.2.1.3多个版本。现在已经发明针对该误差的使用要领,使用要领较为简朴,危害较大,相关用户及厂商应引起重视。
四、误差修复
Oracle官方已宣布针对该误差的补丁,可更新官方最新的补丁。Oracle官方补丁需要用户持有正版软件的允许帐号,使用允许帐号上岸 https://support.oracle.com 后,可以下载最新补丁。
几点建议:
1、升级JDK版本。由于Java在今年一月份以后更新了反序列化防御接口,可以缓解反序列化误差的影响。
2、升级WebLogic、删除不需要的页面,整理不清静的第三方库。
3、禁用T3协议。
误差链接:
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html


京公网安备11010802024551号