漏洞等级

高危

影响范围

WebLogic 10.X、WebLogic 12.1.3

POC

暂无POC。

漏洞描述

近日,国家信息安全漏洞共享平台(CNVD)收录了Oracle WebLogic wls9-async反序列化远程命令执行漏洞(CNVD-C-2019-48814)。部分版本WebLogic中默认包含的wls9_async_response包,为WebLogic Server提供异步通讯服务。由于该WAR包在反序列化处理输入信息时存在缺陷,攻击者可以发送精心构造的恶意 HTTP 请求,获得目标服务器的权限,在未授权的情况下远程执行命令。

漏洞来源

CNVD漏洞平台

影响后果

攻击者可以利用漏洞执行远程命令。

规避措施

临时修复建议:
1、 删除该war包并重启webLogic;
2、 通过访问策略控制禁止 /_async/* 路径的URL访问。 建议使用WebLogic Server构建网站的信息系统运营者进行自查,发现存在漏洞后,按照临时解决方案及时进行修复。

漏洞检测poc及方法

http://www.onebug.org/websafe/74225.html

漏洞时间

2019-04-18

标签: none

添加新评论