设为首页|加入收藏

WebLogic Server 高危安全漏洞风险提示

作者: 时间:2021-04-25 点击数:

2021年4月20日,Oracle官方发布了2021年4月安全更新公告,包含了其家族WebLogic Server在内的多个产品安全漏洞公告,其中有涉及HTTP、IIOP、T3协议包括远程代码执行等多个高危漏洞,对应CVE编号: CVE-2021-2135、CVE-2021-2136、CVE-2021-2157、CVE-2021-2211,相关链接参考:https://www.oracle.com/security-alerts/cpuapr2021.html

漏洞风险矩阵参考(直接筛选CVE编号查询简约漏洞描述):https://www.oracle.com/security-alerts/cpujan2021verbose.html根据公告,通过Oracle WebLogic Server IIOP、T3协议漏洞,恶意攻击者能实现远程代码执行效果,从而获取目标系统管理权限,建议部署该服务的用户尽快测试,和部署漏洞修复补丁或采取缓解措施加固系统。

Oracle历史安全漏洞公告参考:https://www.oracle.com/security-alerts/

影响范围

CVE-2021-2135、CVE-2021-2136漏洞影响以下Oracle WebLogic Server版本:

WebLogic Server 12.1.3.0.0版本

WebLogic Server 12.2.1.3.0版本

WebLogic Server 12.2.1.4.0版本

WebLogic Server 14.1.1.0.0版本

CVE-2021-2157漏洞影响以下Oracle WebLogic Server版本:

WebLogic Server 10.3.6.0.0版本

WebLogic Server 12.1.3.0.0版本

WebLogic Server 12.2.1.3.0版本

WebLogic Server 12.2.1.4.0版本

CVE-2021-2211漏洞影响以下Oracle WebLogic Server版本:

WebLogic Server 10.3.6.0.0版本

WebLogic Server 12.1.3.0.0版本

WebLogic Server 12.2.1.4.0版本

WebLogic Server 14.1.1.0.0版本

漏洞描述

CVE-2021-2135、CVE-2021-2136根据分析,该漏洞为远程代码执行漏洞, 未经身份验证的攻击者发送恶意构造的T3或IIOP协议请求,可在目标服务器上执行任意代码,可导致服务器被黑客控制。CVE-2021-2157为未授权访问漏洞,未经身份验证的攻击者可利用该漏洞访问服务器敏感数据。CVE-2021-2211为XXE漏洞,未经身份验证的攻击者可利用该漏洞读取服务器敏感信息,可造成敏感信息泄露。因以上漏洞利用难度低,威胁风险较大,建议部署该服务的用户尽快测试,和部署漏洞修复补丁或采取缓解措施加固系统。

缓解措施

目前部分漏洞细节和利用代码已小范围公开,安恒应急响应中心已验证漏洞的可利用性,建议及时测试并升级到漏洞修复的版本。

官方修复建议:目前Oracle已发布升级补丁修复了上述漏洞,请用户参考官方通告及时下载更新补丁,并参照补丁包中的readme文件进行安装。补丁获取链接:https://www.oracle.com/security-alerts/cpujan2021.html

临时缓解措施:如果用户暂时无法安装补丁且非必须开启T3协议与IIOP协议,可通过限制T3协议访问和禁用IIOP协议。

学校地址:新疆乌鲁木齐市头屯河区创业大道(主校区)、乌鲁木齐市南昌路236号(分校区) 邮编:830091 新疆工程学院 版权所有 新ICP备05001719