• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202312/1978827_30003_0.htm

Oracle产品多个漏洞通告

【发布时间:2023-12-13】

新华三盾山实验室

2023/10/18


1. 漏洞综述

1.1 漏洞背景

Oracle公司(甲骨文)是全球最大的信息管理软件及服务供应商,其中Weblogic是由Oracle公司开发的一款基于JAVAEE架构的中间件,主要用于大型分布式Web应用的开发、部署及管理,在国内外应用十分广泛。近日,新华三盾山实验室监测到Oracle官方发布了2023年10月份关键补丁更新公告,修复了存在于Oracle中的多个漏洞,其中主要包括:Oracle WebLogic Server远程代码执行漏洞(CVE-2023-22069、CVE-2023-22072、CVE-2023-22089)、Oracle MySQL Connectors 代码执行漏洞(CVE-2023-22102)、Oracle WebLogic Server 信息泄露漏洞(CVE-2023-22086、CVE-2023-22108)等。未经身份验证的攻击者可利用这些漏洞读取敏感数据或造成远程代码执行等。

1.2 漏洞详情

1、 CVE-2023-22069CVE-2023-22072CVE-2023-22089 Oracle WebLogic Server远程代码执行漏洞

Oracle WebLogic Server 中存在远程代码执行漏洞。未经身份验证的攻击者通过 T3、IIOP 进行网络访问来破坏 Oracle WebLogic Server,成功利用此漏洞可能会导致 Oracle WebLogic Server 被接管控制。

严重等级:高危 评分:9.8

2、 CVE-2023-22102 Oracle MySQL Connectors 代码执行漏洞

Oracle MySQL的MySQL Connectors产品中存在代码执行漏洞。允许未经身份验证的攻击者通过多种协议访问网络来破坏MySQL连接器,成功利用此漏洞可导致攻击者接管MySQL连接器。

严重等级:高危 评分:8.3

3CVE-2023-22086CVE-2023-22108 Oracle WebLogic Server 信息泄露漏洞

Oracle融合中间件的Oracle WebLogic Server产品中存在信息泄露漏洞。允许未经身份验证的攻击者通过T3、IIOP访问网络来破坏Oracle WebLogic Server,成功利用此漏洞可能会导致对关键数据的未授权访问或对所有Oracle WebLogic Server可访问数据的完全访问。

严重等级:高危 评分:7.5

2. 影响范围

CVE编号

受影响产品

协议

CVE-2023-22069

Oracle WebLogic Server 12.2.1.4.0

Oracle WebLogic Server 14.1.1.0.0

T3、IIOP

CVE-2023-22072

Oracle WebLogic Server 12.2.1.3.0

T3、IIOP

CVE-2023-22089

Oracle WebLogic Server 12.2.1.4.0

Oracle WebLogic Server 14.1.1.0.0

T3、IIOP

CVE-2023-22102

Oracle MySQL Server 8.1.0 and prior

MySQL协议

CVE-2023-22086

Oracle WebLogic Server 12.2.1.4.0

Oracle WebLogic Server 14.1.1.0.0

T3、IIOP

CVE-2023-22108

Oracle WebLogic Server 12.2.1.4.0

Oracle WebLogic Server 14.1.1.0.0

T3、IIOP

3. 处置方法

3.1 官方补丁

目前官方已发布漏洞修复补丁,请受影响的用户及时升级补丁以修复该漏洞,参考链接:https://www.oracle.com/security-alerts/cpuoct2023.html

3.2 临时缓解措施

若无法安装升级修复补丁,可采取如下修复措施:

1、 限制外部主机使用T3协议通信

1)进入Weblogic控制台,在base_domain的域设置页面中,选择“安全”-“筛选器”选项卡,对连接筛选器进行配置;

2)在连接筛选器输入框中输入:weblogic.security.net.ConnectionFilterImpl;

3)在连接筛选器规则输入框中输入:127.0.0.1 * * allow t3 t3s(仅允许本机)0.0.0.0/0 * * deny t3 t3s;

4)保存提交后若规则未生效,则需重启Weblogic服务。

2、 关闭IIOP协议

1) 登录Weblogic控制台,进入base_domain配置页面;

2)依次点击“环境”-“服务器”,在服务器配置页面中选择对应的服务器后,切换到“协议”-“IIOP”选项卡,取消勾选“启用 IIOP”;

3)重启 Weblogic 项目,使其生效。

3.3 漏洞环境检测

1、可在Weblogic安装目录server/lib下通过命令:java -cp weblogic.jar weblogic.version查看Weblogic版本和补丁安装情况。

2、或登录Weblogic Console控制台,在域结构中点击进入“环境”-“服务器”,在服务器“配置”选项卡中点击对应的服务器后,切换至“监视”-“一般信息”选型卡,可查看Weblogic版本等信息。

4. 参考链接

https://www.oracle.com/security-alerts/cpuoct2023.html

新华三官网
联系我们