WebLogic高危误差清静通告

宣布时间 2019-10-16

误差编号和级别


CVE编号:CVE-2019-2891 ,危险级别:高危 ,CVSS分值:厂商自评:8.1 ,官方未评定


影响版本


WebLogic 10.3.6.0.0

WebLogic 12.1.3.0.0

WebLogic 12.2.1.3.0


误差概述


WebLogic是Oracle公司出品的基于JavaEE 架构的中心件 ,用于开发、集成、安排和管理大型漫衍式 Web 应用、网络应用和数据库应用。


Oracle官方宣布了2019年10月的严重补丁更新CPU(Critical Patch Update) ,其中修复了WebLogic 保存于Console组件中的一个高危误差(CVE-2019-2891)。



攻击者在未授权的情形下 ,可以通过发送HTTP请求攻击WebLogic Server。一旦使用乐成 ,便可接受目的的WebLogic Server。


该误差使用难度较高。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差 ,补丁获取链接:https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html。


参考链接


https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html

https://www.oracle.com/technetwork/security-advisory/cpuoct2019verbose-5072833.html