WebLogic 恣意文件上传远程代码执行误差清静通告

宣布时间 2018-07-19
误差编号和级别

CVE-2018-2894  厂商自评:9.8  CVSS分值:官方未评定


影响规模
受影响版本:
WebLogic 10.3.6.0
WebLogic 12.1.3.0
WebLogic 12.2.1.2

WebLogic 12.2.1.3


误差概述
Oracle官方宣布了7月份的要害补丁更新CPU(Critical Patch Update),其中针对可造成远程代码执行的高危误差 CVE-2018-2894 举行修复:http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html。
今天7月19号国家互联网应急中心CNCERT发出通告,指出CVE-2018-2894实质上为恣意文件上传误差:https://mp.weixin.qq.com/s/y5JGmM-aNaHcs_6P9a-gRQ。
WebLogic管理端未授权的两个页面保存恣意上传getshell误差,可直接获取权限。两个页面划分为/ws_utc/begin.do,/ws_utc/config.do。
ws_utc为WebLogic Web服务测试客户端,其设置页面保存未授权会见的问题,路径为/ws_utc/config.do。

 

尊龙凯时 - 人生就是搏!


攻击者通过会见此设置页面,先更改事情目录,用有用的WebLogic Web路径替换存储JKS Keystores的文件目录,然后在上传JKS Keystores时上传恶意的JSP剧本文件。会见最终的JSP文件路径地址,即可做到代码执行:

 

尊龙凯时 - 人生就是搏!


攻击者通过使用此误差,即可在远程且未经授权的情形下在WebLogic服务器上执行恣意代码。


修复建议
1. 此误差实质是文件上传,使用尊龙凯官网入口清静产品的客户无需升级补丁即可防御webshell上传。

2. 使用Oracle官方清静布丁举行更新修复:http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html。


参考链接
http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html
https://mp.weixin.qq.com/s/y5JGmM-aNaHcs_6P9a-gRQ