【原创误差】WebLogic 反序列化RCE误差通告(CVE-2021-2135)

宣布时间 2021-04-22

误差概述


Oracle官方宣布了4月份的清静补丁, 补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给官方的误差 ,误差编号为CVE-2021-2135。误差品级为高危 ,CVVS评分为9.8分。该误差保存于WebLogicT3协议或IIOP协议的通讯历程中 ,通过该误差 ,攻击者将天生的payload封装在T3协议或IIOP协议中 ,在反序列化历程中实现对保存误差的WebLogic组件的远程恣意代码执行攻击。


误差时间轴


2021年2月 ,将误差详情提交给官方;

2021年3月 ,确认误差保存并最先着手修复;

2021年4月21日 ,官方宣布正式补丁。


影响版本


Weblogic 12.1.3.0.0

Weblogic 12.2.1.3.0

Weblogic 12.2.1.4.0

Weblogic 14.1.1.0.0

以上均为官方支持的版本


误差使用


测试情形:Weblogic Server 12.2.1.3

误差使用效果:


1.png


规避计划


1、升级补丁

https://www.oracle.com/security-alerts/cpuapr2021.html


2、控制T3协议的会见

此误差爆发于WebLogic的T3服务 ,因此可通过控制T3协议的会见来暂时阻断针对该误差的攻击。当开放WebLogic控制台端口(默以为7001端口)时 ,T3服务会默认开启。
详细操作:a)进入WebLogic控制台 ,在base_domain的设置页面中 ,进入“清静”选项卡页面 ,点击“筛选器” ,进入毗连筛选器设置。

b)在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl ,在毗连筛选器规则中输入:127.0.0.1 * * allow t3 t3s ,0.0.0.0/0 * * deny t3 t3s(t3和t3s协议的所有端口只允许外地会见)。

c)生涯后需重新启动 ,规则方可生效。


2.png



尊龙凯官网入口起劲防御实验室(ADLab)


ADLab建设于1999年 ,是中国清静行业最早建设的攻防手艺研究实验室之一 ,微软MAPP妄想焦点成员 ,“黑雀攻击”看法首推者。阻止现在 ,ADLab已通过CVE累计宣布清静误差近1100个 ,通过 CNVD/CNNVD累计宣布清静误差1000余个 ,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖操作系统与应用系统清静研究、智能终端清静研究、物联网智能装备清静研究、Web清静研究、工控系统清静研究、云清静研究。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。


adlab.jpg