WebLogic远程Blind XXE高危误差 尊龙凯官网入口提供解决计划
宣布时间 2019-04-192019年4月17日,Oracle官方宣布4月份清静补丁, 补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给Oracle官方的WebLogic Blind XXE误差,误差编号为CVE-2019-2647。使用该误差,攻击者可以在未授权的情形下将payload封装在T3协议中,通过对T3协议中的payload举行反序列化,从而实现对保存误差的WebLogic组件举行远程Blind XXE攻击。该误差影响规模普遍,建议宽大用户实时接纳应对步伐,以免遭受黑客攻击。
详细内容可参考ADLab剖析:
https://mp.weixin.qq.com/s/ded-kzmApHk_EsJakeSwpg
误差影响版本
WebLogic 10.3.6.0
WebLogic 12.1.3.0
WebLogic 12.2.1.2
WebLogic 12.2.1.3
误差验证
测试情形:
WebLogic Server 10.3.6.0(打补p28343311_1036_Generic)
误差使用效果:
解决计划
1、官方建议
? 升级补丁
Oracle官方更新链接地址:
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html。
? 控制T3协议的会见
WebLogic Blind XXE误差爆发于WebLogic的T3服务,因此可通过控制T3协议的会见来暂时阻断针对该误差的攻击。当开放WebLogic控制台端口(默以为7001端口)时,T3服务会默认开启。
(1)进入WebLogic控制台,在base_domain设置页面中,进入清静选项卡页面,点击筛选器,设置筛选器。
(2)在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则中输入:127.0.0.1 * * allow t3 t3s,0.0.0.0/0 * * deny t3 t3s(t3和t3s协议的所有端口只允许外地会见)。
(3)生涯后需重新启动,规则方可生效。
2、误差扫描
尊龙凯官网入口天镜懦弱性扫描与管理系统V6.0于2019年4月18日紧迫宣布针对该误差的升级包,支持对该误差举行检测,用户升级天镜漏扫产品误差库后即可对该误差举行扫描。6070版本升级包为607000214,升级包下载地址:
/article/type/1/146.html
请天镜懦弱性扫描与管理系统V6.0产品的用户尽快升级到最新版本,实时对该误差举行检测,以便尽快接纳提防步伐。
3、产品检测与防护
HTTP_Weblogic_恣意文件读取误差[CVE-2019-2615]
HTTP_WebLogic_恣意文件上传误差[CVE-2019-2618]
HTTP_WebLogic_Blind_XXE注入误差[CVE-2019-2647]


京公网安备11010802024551号