速来报名!AICon北京站鸿蒙专场~ 了解详情
写点什么

甲骨文 WebLogic 服务器曝关键漏洞,无需身份验证即可被远程利用

  • 2019-05-14
  • 本文字数:766 字

    阅读完需:约 3 分钟

甲骨文WebLogic服务器曝关键漏洞,无需身份验证即可被远程利用

安全人员在甲骨文 WebLogic 服务器(WLS)中发现了一个新的可远程利用的漏洞。该漏洞编号CVE-2019-2725,其无需用户身份验证即可被远程利用,且CVSS评分达 9.3 分(满分 10 分),是一个关键漏洞。


甲骨文发布了一个安全警报,指出受此漏洞影响的服务器版本包括 10.3.6.0 和 12.1.3.0。这个漏洞很容易被利用,黑色产业已经有很多攻击者用它来植入勒索程序挖矿程序及其它恶意程序。甲骨文“强烈建议客户尽快应用更新”。


此漏洞的主要缺陷在于对反序列化的 XML 数据的验证不充分。通过特制的 SOAP 请求,攻击者可以在服务器上获得完整的代码执行权限。


具体而言,该漏洞存在于/_async/AsyncResponseService 端点上的 WLS 的异步组件中。此端点是用于处理异步请求——响应功能的内部端点。


当 AsyncResponseService 端点收到请求时,它会遍历 handler 列表,从而允许每个 handler 都有机会处理请求。一个名为 WorkAreaServerHandler 的特殊 handler 会用到 WorkContextXmlInputAdapter,后者又用到 XMLDecoder,这里就是漏洞的源头了。


XMLDecoder 本质上与用来接收 Serializable 对象的 ObjectInputStream 非常相似,区别在于 XMLDecoder 使用 XML 格式而非二进制格式来描述序列化对象。如果没有合适干净的输入内容,任何 Java 对象都可以被反序列化。


不幸的是,这个漏洞并不是 WebLogic 或 Java 的第一个漏洞。2017 年,WebLogic 报告了一个类似的漏洞(CVE-2017-10271)。反序列化漏洞在 Java 中很常见,正如 InfoQ 文章《Java序列化的状态》中所提到的一样。为了阻止这类漏洞,Java 9 引入了JEP-290


甲骨文建议立即使用修补程序解决此问题。其它非官方的建议有:阻止访问所有的/_async/*地址,或删除 WAR 文件以及同异步功能相关的所有文件。


查看英文原文Critical Remotely Exploitable Vulnerability Discovered in Oracle WebLogic Server


2019-05-14 10:546176

评论

发布
暂无评论
发现更多内容

Spring Cloud微服务技术栈:搭建高可用Eureka Server、服务注册与发现

itlemon

Spring Cloud

深入浅出开源监控系统Prometheus(上)

vivo互联网技术

监控 Prometheus

后疫情生产力时代智能自动化打造以人为中心的企业

人称T客

金沙江创投主管合伙人朱啸虎:RPA+AI构建企业智能生产力,驱动商业智能变革

人称T客

创建有效DevOps测试策略的5大技巧

禅道项目管理

DevOps 测试 云安全

架构师训练第七周总结

Hanson

Combine中@Published浅析

kingnight_pig

swift Combine Publisher

极客时间架构师训练营week7作业

好名字

极客大学架构师训练营 作业

一文读懂数据库中的乐观锁和悲观锁和MVCC

X先生

数据库 乐观锁 悲观锁 并发控制

放下纠结,你就远离了拖延症

霍太稳@极客邦科技

创业 个人成长 企业管理

腾讯的背水一战还是奋力一搏? | 互联网

chaozh

百度大脑领先活体检测+合成图鉴别,1步调用让人脸“照片活化”无从遁形

百度大脑

人工智能 AI 人脸识别 百度大脑

面试:围绕一个SpringBoot问我了30个问题!

Java小咖秀

spring 面试 springboot SpringBoot 2

第7周性能优化

性能压力测试

dongge

每个现代人都应该知道的包豪斯| 艺术

chaozh

官宣了,英特尔并非断供浪潮而是属于内部供应链调整

Geek_116789

专治数仓疑难杂症!美团点评 Flink 实时数仓应用经验分享

Apache Flink

flink

架构师训练第七周

Hanson

如何挑选编程笔记本 | 数码产品

chaozh

Presto性能调优的五大技巧

华为云开发者联盟

大数据 数据 内存 存储 华为云

数据产品经理必备技能大纲

Jackchang234987

产品 产品经理 数据

第7周总结

叶鹏

架构师训练营 - 命题作业 第 7 周

叶鹏

MongoDB 事务,复制和分片的关系

华为云开发者联盟

数据库 mongodb 事务 快照 华为云

Phobos新变种藏身系统激活工具再掀勒索风暴,360安全大脑强力“截杀”

360安全卫士

读梁宁产品30讲随笔(1)

Jackchang234987

产品 产品思维

架构师课程第七周总结

dongge

数据结构

彭阿三

人民自己创造的节日 | 经济

chaozh

明势资本创始合伙人黄明明:人机协作,重塑未来工作方式

人称T客

甲骨文WebLogic服务器曝关键漏洞,无需身份验证即可被远程利用_安全_Dustin Schultz_InfoQ精选文章