WebLogic wls9-async反序列化远程下令执行误差清静通告
宣布时间 2019-04-18误差编号和级别
CVD编号:CNVD-C-2019-48814,危险级别:高危,CVSS分值:官方未评定
影响版本
WebLogic 10.X
WebLogic 12.1.3
误差概述
2019年4月17日,国家信息清静误差共享平台(CNVD)收录了由中国民生银行股份有限公司报送的Oracle WebLogic wls9-async反序列化远程下令执行误差(CNVD-C-2019-48814)。攻击者使用该误差,可在未授权的情形下远程执行下令。现在,官方补丁尚未宣布,误差细节未果真。
WebLogic Server是美国甲骨文(Oracle)公司开发的一款适用于云情形和古板情形的应用服务中心件,它提供了一个现代轻型开发平台,支持应用从开发到生产的整个生命周期管理,并简化了应用的安排和管理。
部分版本WebLogic中默认包括的wls9_async_response包,为WebLogic Server提供异步通讯服务。由于该WAR包在反序列化处置惩罚输入信息时保存缺陷,攻击者可以发送全心结构的恶意 HTTP 请求,获得目的服务器的权限,在未授权的情形下远程执行下令。
CNVD秘书处对WebLogic服务在全球规模内的漫衍情形举行剖析,效果显示该服务的全球用户规模约为6.9万,其中位于我国境内的用户规模约为2.9万。
CNVD秘书处组织手艺力量举行手艺检测,发明我国境内WebLogic用户中,共有461个网站受此误差影响,所占比例为1.6%,该比例远低于我平台在2018年4月18日收录的WebLogic Server反序列化误差(CNVD-2018-07811)的影响规模。
CNVD国家误差库将对发明保存误差网站的单位举行转达,实时消除误差攻击威胁。
误差验证
暂无POC、EXP。
误差检查要领
翻开URL(http://IP:端口/_async/),提醒过失403且含有“From RFC 2068 Hypertext Transfer Protocol -- HTTP/1.1:”?可判断保存Oracle Oracle WebLogic wls9-async反序列化远程下令执行误差。
修复建议
现在,Oracle官方暂未宣布补丁,暂时解决计划如下:
1、 删除该war包(bea_wls9_async_response.war)并重启webLogic;
2、 通过会见战略控制榨取 /_async/* 路径的URL会见。
建议使用WebLogic Server构建网站的信息系统运营者举行自查,发明保存误差后,凭证暂时解决计划实时举行修复。
参考链接
http://www.cnvd.org.cn/webinfo/show/4989
|
+886 12345678 +886 12345678
|
|
上海 地址:中国·上海
|


京公网安备11010802024551号