WebLogic CVE-2018-2628反序列化误差复现

宣布时间 2018-04-18

一、误差形貌

        2018年4月18日破晓,Oracle官方宣布了4月份的清静补丁更新CPU(Critical Patch Update),更新中修复了一个高危WebLogic反序列化误差CVE-2018-2628(CNVD-2018-07811、CNNVD-201804-803) 。攻击者可以在未授权的情形下通过T3协议对保存误差的WebLogic组件举行远程攻击,并可获取目的系统所有权限 。

        Oracle官方宣布的误差信息如下图所示:

尊龙凯时 - 人生就是搏!

二、误差验证

        尊龙凯官网入口ADLab第一时间对CVE-2018-2628举行了跟踪剖析,并乐成复现了该误差 。复现效果如下所示:

尊龙凯时 - 人生就是搏!

三、误差影响

        该误差影响WebLogic 10.3.6.0、WebLogic 12.1.3.0、WebLogic 12.2.1.2、WebLogic 12.2.1.3多个版本 。现在已经发明针对该误差的使用要领,使用要领较为简朴,危害较大,相关用户及厂商应引起重视 。

四、误差修复

        Oracle官方已宣布针对该误差的补丁,可更新官方最新的补丁 。Oracle官方补丁需要用户持有正版软件的允许帐号,使用允许帐号上岸 https://support.oracle.com 后,可以下载最新补丁 。

        几点建议:

        1、升级JDK版本 。由于Java在今年一月份以后更新了反序列化防御接口,可以缓解反序列化误差的影响 。

        2、升级WebLogic、删除不需要的页面,整理不清静的第三方库 。

        3、禁用T3协议 。


误差链接:

http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html