【原创误差】WebLogic Blind XXE误差(CVE-2019-2647)

宣布时间 2019-04-17
误差编号: CVE-2019-2647
误差泉源:尊龙凯官网入口ADLab
宣布时间:2019年4月17日

误差概述


2019年4月17日,Oracle官方宣布4月份清静补丁, 补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给Oracle官方的WebLogic Blind XXE误差,误差编号为CVE-2019-2647。使用该误差,攻击者可以在未授权的情形下将payload封装在T3协议中,通过对T3协议中的payload举行反序列化,从而实现对保存误差的WebLogic组件举行远程Blind XXE攻击。


误差时间轴


2019年1月9日:将误差详情提交给官方 ;
2019年1月17日:确认误差保存并最先修复 ;
2019年4月17日:Oracle官方宣布清静补丁。

影响版本


WebLogic 10.3.6.0
WebLogic 12.1.3.0
WebLogic 12.2.1.2

WebLogic 12.2.1.3


误差使用


测试情形:WebLogic Server 10.3.6.0(打补p28343311_1036_Generic)


误差使用效果:

尊龙凯时 - 人生就是搏!

规避计划


1、升级补丁


Oracle官方更新链接地址:https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html 。


2、控制T3协议的会见


WebLogic Blind XXE误差爆发于WebLogic的T3服务,因此可通过控制T3协议的会见来暂时阻断针对该误差的攻击。当开放WebLogic控制台端口(默以为7001端口)时,T3服务会默认开启。


详细操作:


(1)进入WebLogic控制台,在base_domain的设置页面中,进入“清静”选项卡页面,点击“筛选器”,进入毗连筛选器设置。


(2)在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则中输入:127.0.0.1 * * allow t3 t3s,0.0.0.0/0 * * deny t3 t3s(t3和t3s协议的所有端口只允许外地会见)。


(3)生涯后需重新启动,规则方可生效。


尊龙凯时 - 人生就是搏!