码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • Weblogic IIOP协议反序列化(CVE-2020-2551)漏洞复现


    为方便您的阅读,可点击下方蓝色字体,进行跳转↓↓↓

      • 01 漏洞描述
      • 02 影响范围
      • 03 利用方式
      • 04 修复方案

    01 漏洞描述

    WebLogic是Oracle推出的application server,是Web应用系统必不可少的组件,其具有支持EJB、JSP、JMS、XML等多种语言、可扩展性强、快速开发等多种特性。大多数未及时更新的Weblogic组件存在严重的漏洞,导致其成为攻击者攻击的重点目标。

    2020年1月15日,Oracle发布了一系列的安全补丁,其中Oracle WebLogic Server产品有高危漏洞,漏洞编号CVE-2020-2551,CVSS评分9.8分,漏洞利用难度低,可基于IIOP协议执行远程代码。

    02 影响范围

    Weblogic 10.3.6.0.0
    Weblogic 12.1.3.0.0
    Weblogic 12.2.1.3.0
    Weblogic 12.2.1.4.0

    03 利用方式

    利用工具WeblogicExploit-GUI:https://github.com/sp4zcmd/WeblogicExploit-GUI

    1、利用工具主界面如图所示:

    在这里插入图片描述

    2、输入目标URL,并且指定漏洞类型为CVE-2020-2551。

    在这里插入图片描述

    3、利用工具注入冰蝎内存马后,成功连接Webshell。

    在这里插入图片描述
    在这里插入图片描述

    04 修复方案

    1、参考以下链接安装补丁更新:https://www.oracle.com/security-alerts/cpujan2020.html。

    2、在Weblogic控制台中,选择“环境”->“服务器”->”AdminServer”->”协议”,取消“启用IIOP”的勾选。并重启Weblogic项目,使配置生效。

  • 相关阅读:
    煤炭行业数智化供应商管理系统方案:数据驱动供应商智慧平台助力企业降本增效
    无涯教程-JavaScript - ERFC.PRECISE函数
    线程池框架-Spring线程池
    Spring Boot集成Quartz快速入门Demo
    Mybatis杂谈
    PTA题目 分段计算居民水费
    Android平台GB28181设备接入端对接编码前后音视频源类型浅析
    《中国垒球》:晋级决赛·剑指冠军
    worthington组织解离方法丨用 95% O 2 :5% CO 2平衡
    vue 中引入 jquery
  • 原文地址:https://blog.csdn.net/qq2539879928/article/details/127811300
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号