【原创误差】WebLogic Blind XXE误差(CVE-2019-2647)
宣布时间 2019-04-17误差泉源:尊龙凯官网入口ADLab
宣布时间:2019年4月17日
误差概述
2019年4月17日,Oracle官方宣布4月份清静补丁, 补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给Oracle官方的WebLogic Blind XXE误差,误差编号为CVE-2019-2647。使用该误差,攻击者可以在未授权的情形下将payload封装在T3协议中,通过对T3协议中的payload举行反序列化,从而实现对保存误差的WebLogic组件举行远程Blind XXE攻击。
误差时间轴
2019年1月17日:确认误差保存并最先修复;
2019年4月17日:Oracle官方宣布清静补丁。
影响版本
WebLogic 12.1.3.0
WebLogic 12.2.1.2
WebLogic 12.2.1.3
误差使用
测试情形:WebLogic Server 10.3.6.0(打补p28343311_1036_Generic)
规避计划
1、升级补丁
Oracle官方更新链接地址:https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html 。
2、控制T3协议的会见
WebLogic Blind XXE误差爆发于WebLogic的T3服务,因此可通过控制T3协议的会见来暂时阻断针对该误差的攻击。当开放WebLogic控制台端口(默以为7001端口)时,T3服务会默认开启。
详细操作:
(1)进入WebLogic控制台,在base_domain的设置页面中,进入“清静”选项卡页面,点击“筛选器”,进入毗连筛选器设置。
(2)在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则中输入:127.0.0.1 * * allow t3 t3s,0.0.0.0/0 * * deny t3 t3s(t3和t3s协议的所有端口只允许外地会见)。


京公网安备11010802024551号