關(guān)于我們

CNNVD 關(guān)于Oracle WebLogic Server遠程代碼執(zhí)行漏洞的通報

發(fā)布時間:2018-10-18 12:43:04

近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic Server遠程代碼執(zhí)行漏洞(CNNVD-201810-781、CVE-2018-3245)情況的報送。攻擊者可利用該漏洞在未授權(quán)的情況下發(fā)送攻擊數(shù)據(jù),通過T3協(xié)議在WebLogic Server中執(zhí)行反序列化操作,最終實現(xiàn)遠程代碼執(zhí)行。WebLogic Server 10.3.6.0、12.1.3.0、12.2.1.2、12.2.1.3等版本均受漏洞影響。目前, Oracle官方已經(jīng)發(fā)布補丁修復了漏洞,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。

一、漏洞介紹

Oracle WebLogic Server是美國甲骨文(Oracle)公司開發(fā)的一款適用于云環(huán)境和傳統(tǒng)環(huán)境的應用服務中間件,它提供了一個現(xiàn)代輕型開發(fā)平臺,支持應用從開發(fā)到生產(chǎn)的整個生命周期管理,并簡化了應用的部署和管理。

Oracle WebLogic Server存在遠程代碼執(zhí)行漏洞(CNNVD-201810-781、CVE-2018-3245)。該漏洞通過JRMP協(xié)議利用RMI機制的缺陷達到遠程代碼執(zhí)行的目的。攻擊者可以在未授權(quán)的情況下將payload封裝在T3協(xié)議中,通過對T3協(xié)議中的payload進行反序列化,從而實現(xiàn)對存在漏洞的WebLogic組件進行遠程攻擊,執(zhí)行任意代碼,并獲取目標系統(tǒng)的所有權(quán)限。

二、危害影響

攻擊者可利用漏洞在未授權(quán)的情況下發(fā)送攻擊數(shù)據(jù),通過T3協(xié)議在WebLogic Server中執(zhí)行反序列化操作,最終實現(xiàn)遠程代碼執(zhí)行。該漏洞涉及了多個版本,具體受影響版本如下:

Oracle WebLogic Server 10.3.6.0

Oracle WebLogic Server 12.1.3.0

Oracle WebLogic Server 12.2.1.2

Oracle WebLogic Server 12.2.1.3

 三、修復建議

目前, Oracle官方已經(jīng)發(fā)布補丁修復了漏洞,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。

1、Oracle官方更新鏈接如下:

https://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html

2、臨時解決方案

通過設(shè)置weblogic.security.net.ConnectionFilterImpl默認連接篩選器,對T3/T3s協(xié)議的訪問權(quán)限進行配置,阻斷漏洞利用途徑。具體如下:

(a)進入WebLogic控制臺,在base_domain的配置頁面中,進入“安全”選項卡頁面,點擊“篩選器”,進入連接篩選器配置。

(b)在連接篩選器中輸入:WebLogic.security.net.ConnectionFilterImpl,在連接篩選器規(guī)則中輸入:* * 7001 deny t3 t3s

(c)保存后重新啟動即可生效。

CNNVD將繼續(xù)跟蹤上述漏洞的相關(guān)情況,及時發(fā)布相關(guān)信息。如有需要,可與CNNVD聯(lián)系。

聯(lián)系方式: cnnvd@itsec.gov.cn

/template/Home/AllNew/PC/Static

中國互聯(lián)網(wǎng)信息中心(CNNIC)IP地址分配聯(lián)盟成員 北京市通信行業(yè)協(xié)會會員單位 中國互聯(lián)網(wǎng)協(xié)會會員單位

跨地區(qū)增值業(yè)務經(jīng)營許可證(B1-20150255) 電信與信息服務業(yè)務經(jīng)營許可證(京ICP證060342號) 京ICP備05032038號-1 京公網(wǎng)安備11010802020193號

Copyright ?2005-2024 北京互聯(lián)互通科技有限公司 版權(quán)所有

售前
電話
400-700-7300
在線
咨詢
微信
咨詢
微信咨詢
售后
服務
国产口爆吞精在线视频,2020天天狠天天透天干天天怕,久久国产成人精品,人妻丝袜乱经典系列,色欲aⅴ亚洲情无码av,少妇人妻无码专区精品,精品久久久影院,久久精品国内偷自一区,中文字幕国产亚洲,久久香蕉国产观看猫咪3atv
色噜噜一区二区三区| 人人妻人人妻人人片AV| 国产精品自在拍首页视频| 无码人妻一区二区三区麻豆| 国产自愉自愉全免费高清| 国产成人精品视频一区二区三 | 中文字幕日韩精品欧美一区| 国产强奷在线播放视频| 亚洲AV无码精品国产成人| www.亚洲天堂网| 亚洲精品狼友在线播放| 激情人妻另类人妻伦| 亚洲人成网站999久久久综合| 国产美女久久精品香蕉69| 全免费A级毛片免费看视频| 久久福利青草精品资源站免费| 成人免费无码大片a毛片抽搐| 香蕉久久AⅤ一区二区三区| 成人午夜精品久久久久久久| 亚洲国产成人A片在线观看| AV大片免费看| 亚洲国产成人精品无码区在线播放 | 免费一级毛片在级播放| 久久综合狠狠色综合伊人| 国产福利免费视频| 中文字幕手机在线播放| 亚洲人成网站色WW| 99精品国产再热久久无毒不卡| 亚洲首页在线观看| 免费无码高潮流白浆视频| 中文慕无码久久av| 亚洲国产成人A片在线观看| 久久综合无码中文字幕无码| 国产乱了BBW| 爽到高潮流水大喷无码视频| 国产精品无码a∨精品| 人妻少妇乱子伦无码视频专区| 国产精品无码不卡一区二区三区| 亚洲一区AV在线观看无码动漫| 亚洲日韩精品欧美一区二区| 国产精品全国免费观看高清|