Weblogic XMLDecoder 反序列化漏洞

  • A+
所属分类:漏洞复现
摘要

Weblogic的WLS Security组件对外提供webservice服务,其中使用了XMLDecoder来解析用户传入的XML数据,在解析的过程中出现反序列化漏洞,导致可执行任意命令。

0x01简介

Weblogic的WLS Security组件对外提供webservice服务,其中使用了XMLDecoder来解析用户传入的XML数据,在解析的过程中出现反序列化漏洞(CVE-2017-10271),导致可执行任意命令。

0x02影响范围

0x03漏洞复现

初步判断:

访问 http://192.168.153.134:7001/wls-wsat/CoordinatorPortType,存在下图则说明可能存在漏洞

Weblogic XMLDecoder 反序列化漏洞

上传test文件

Weblogic XMLDecoder 反序列化漏洞

Weblogic XMLDecoder 反序列化漏洞

0x04反弹shell

Weblogic XMLDecoder 反序列化漏洞

0x05修复建议

官方升级方案 Oracle官方对于Weblogic WLS 组件漏洞(CVE-2017-10271)在10月份的更新补丁中已经进行了修复,建议及时下载更新包,升级Weblogic。

0x06批量检测工具

下载地址:

http://onedrive.dyblogs.cn/?/渗透测试/渗透神器/weblogic漏洞检测工具


Weblogic XMLDecoder 反序列化漏洞

  • 我的微信
  • 这是我的微信扫一扫
  • weinxin
  • 我的微信公众号
  • 我的微信公众号扫一扫
  • weinxin

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: