zoukankan      html  css  js  c++  java
  • WebLogic反序列化漏洞(CVE-2019-2725补丁绕过)

    影响产品:

         Oracle WebLogic Server10.3.6.0.0

       Oracle WebLogic Server12.1.3.0.0

    影响组件:

        wls9_async_response.war

        wls-wsat.war

     


     

    本次环境:

    Oracle WebLogic Server10.3.6.0.0

     

    0x01 首先判断组件是否存在

    1、可通过访问路径/_async/AsyncResponseServiceSoap12判断wls9_async_response组件是否存在。

    2、可通过访问路径/wls-wsat/CoordinatorPortType,判断wls-wsat组件是否存在。

     

    0x02 验证poc

    抓包,替换为poc,可以看到成功执行了代码(需要poc的可以留言)

    0x03 修复建议

    1删除wls9_async_response.warwls-wsat.war文件及相关文件夹并重启Weblogic服务。具体路径为:

    10.3.*版本:

                         Middlewarewlserver_10.3serverlib

                        %DOMAIN_HOME%serversAdminServer mp\_WL_internal

                        %DOMAIN_HOME%serversAdminServer mp.internal

    12.1.3版本:

                       MiddlewareOracle_Homeoracle_commonmodules

                      %DOMAIN_HOME%serversAdminServer mp.internal

                      %DOMAIN_HOME%serversAdminServer mp\_WL_internal

    2通过访问策略控制禁止 /_async/* 路径的URL访问

    3及时升级支持WeblogicJava版本。

     


     

    参考链接:

    https://www.anquanke.com/post/id/180390

    https://mp.weixin.qq.com/s/mGi8SF3XYOfELHQmWlpr1Q

  • 相关阅读:
    linux上的常用的进程与内存优化命令
    ubuntu 上运行的django 出现No space left on device错误
    openstack 使用pbr配置,setup.cfg的格式与含义
    openstack中安装包与组件
    对drf序列化器的理解
    对商品数据表的理解
    首页广告数据表的理解
    对省市区地址的理解
    对邮箱验证的理解
    用户中心个人信息实现的理解
  • 原文地址:https://www.cnblogs.com/paperpen/p/11043182.html
Copyright © 2011-2022 走看看