WebLogic 恣意文件上传远程代码执行误差清静通告
宣布时间 2018-07-19CVE-2018-2894 厂商自评:9.8 CVSS分值:官方未评定
受影响版本:
WebLogic 10.3.6.0
WebLogic 12.1.3.0
WebLogic 12.2.1.2
WebLogic 12.2.1.3
Oracle官方宣布了7月份的要害补丁更新CPU(Critical Patch Update),其中针对可造成远程代码执行的高危误差 CVE-2018-2894 举行修复:http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html。
今天7月19号国家互联网应急中心CNCERT发出通告,指出CVE-2018-2894实质上为恣意文件上传误差:https://mp.weixin.qq.com/s/y5JGmM-aNaHcs_6P9a-gRQ。
WebLogic管理端未授权的两个页面保存恣意上传getshell误差,可直接获取权限。两个页面划分为/ws_utc/begin.do,/ws_utc/config.do。
ws_utc为WebLogic Web服务测试客户端,其设置页面保存未授权会见的问题,路径为/ws_utc/config.do。
攻击者通过使用此误差,即可在远程且未经授权的情形下在WebLogic服务器上执行恣意代码。
1. 此误差实质是文件上传,使用尊龙凯官网入口清静产品的客户无需升级补丁即可防御webshell上传。
2. 使用Oracle官方清静布丁举行更新修复:http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html。
http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html
https://mp.weixin.qq.com/s/y5JGmM-aNaHcs_6P9a-gRQ


京公网安备11010802024551号