欢迎user
新华三攻防实验室
2021/07/21
Weblogic是由美国Oracle公司出品的一款基于JAVAEE架构的中间件,主要用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器,在国内外应用十分广泛。
新华三攻防实验室威胁预警团队监测到Oracle官方7月20日发布了2021年7月份关键补丁更新公告,包含342个安全补丁,其中Oracle Fusion Middleware有48个漏洞补丁更新,主要涉及Oracle Weblogic、Oracle Coherence、Oracle Business Intelligence Enterprise Edition、Oracle WebCenter Portal等多个Oracle产品。此次更新修复了多个Weblogic高危漏洞(CVE-2021-2394、CVE-2021-2397、CVE-2021-2382、CVE-2021-2428、CVE-2021-2371、CVE-2021-2344、CVE-2021-2378、CVE-2021-2376),漏洞危害较大,建议受影响的用户尽快更新官方发布的安全补丁。
CVE-2021-2394、CVE-2021-2397、CVE-2021-2382、CVE-2021-2428、CVE-2021-2371、CVE-2021-2344、CVE-2021-2378、CVE-2021-2376漏洞均与IIOP、T3协议有关,受影响的主要为Weblogic Core和Coherence组件,Weblogic使用IIOP、T3协议进行JVM通信,且默认开启。其中CVE-2021-2394、CVE-2021-2397、CVE-2021-2382漏洞均为CVSS评分9.8攻击利用复杂度低,未经身份验证的远程攻击者可构造恶意数据通过IIOP、T3协议对存在漏洞的Weblogic组件进行攻击,成功利用可导致代码执行获取服务器控制权限。
高危
CVE编号 | 影响范围 | 协议 | CVSS评分 |
CVE-2021-2394 | OracleWebLogicServer10.3.6.0.0 OracleWebLogicServer12.1.3.0.0 OracleWebLogicServer12.2.1.3.0 OracleWebLogicServer12.2.1.4.0 OracleWebLogicServer14.1.1.0.0 | T3, IIOP | 9.8 |
CVE-2021-2397 | OracleWebLogicServer10.3.6.0.0 OracleWebLogicServer12.1.3.0.0 OracleWebLogicServer12.2.1.3.0 OracleWebLogicServer12.2.1.4.0 OracleWebLogicServer14.1.1.0.0 | T3, IIOP | 9.8 |
CVE-2021-2382 | OracleWebLogicServer10.3.6.0.0 OracleWebLogicServer12.1.3.0.0 OracleWebLogicServer12.2.1.3.0 OracleWebLogicServer12.2.1.4.0 OracleWebLogicServer14.1.1.0.0 | T3, IIOP | 9.8 |
CVE-2021-2428 | OracleCoherence 12.1.3.0.0 OracleCoherence 12.2.1.3.0 OracleCoherence 12.2.1.4.0 OracleCoherence 14.1.1.0.0 | T3, IIOP | 8.1 |
CVE-2021-2371 | OracleCoherence 3.7.1.0 OracleCoherence 12.1.3.0.0 OracleCoherence 12.2.1.3.0 OracleCoherence 12.2.1.4.0 OracleCoherence 14.1.1.0.0 | T3, IIOP | 7.5 |
CVE-2021-2344 | OracleCoherence 3.7.1.0 OracleCoherence 12.1.3.0.0 OracleCoherence 12.2.1.3.0 OracleCoherence 12.2.1.4.0 OracleCoherence 14.1.1.0.0 | T3, IIOP | 7.5 |
CVE-2021-2378 | OracleWebLogicServer10.3.6.0.0 OracleWebLogicServer12.1.3.0.0 OracleWebLogicServer12.2.1.3.0 OracleWebLogicServer12.2.1.4.0 OracleWebLogicServer14.1.1.0.0 | T3, IIOP | 7.5 |
CVE-2021-2376 | OracleWebLogicServer10.3.6.0.0 OracleWebLogicServer12.1.3.0.0 OracleWebLogicServer12.2.1.3.0 OracleWebLogicServer12.2.1.4.0 OracleWebLogicServer14.1.1.0.0 | T3, IIOP | 7.5 |
目前官方已发布漏洞安全补丁,请受影响的用户及时升级补丁以修复该漏洞,参考链接:https://www.oracle.com/security-alerts/cpujul2021.html
若无法安装升级修复补丁,可采取如下修复措施:
1、 限制外部主机使用T3协议通信
1)进入Weblogic控制台,在base_domain的域设置页面中,选择“安全”-“筛选器”选项卡,对连接筛选器进行配置;
2)在连接筛选器输入框中输入:weblogic.security.net.ConnectionFilterImpl;
3)在连接筛选器规则输入框中输入:127.0.0.1 * * allow t3 t3s(仅允许本机)0.0.0.0/0 * * deny t3 t3s;
4)保存提交后若规则未生效,则需重启Weblogic服务。
2、 关闭IIOP协议
1) 登录Weblogic控制台,进入base_domain配置页面;
2)依次点击“环境”-“服务器”,在服务器配置页面中选择对应的服务器后,切换到“协议”-“IIOP”选项卡,取消勾选“启用 IIOP”;
3)重启 Weblogic 项目,使其生效。
1、可在Weblogic安装目录server/lib下通过命令:java -cp weblogic.jar weblogic.version查看Weblogic版本和补丁安装情况。
2、或登录Weblogic Console控制台,在域结构中点击进入“环境”-“服务器”,在服务器“配置”选项卡中点击对应的服务器后,切换至“监视”-“一般信息”选型卡,可查看Weblogic版本等信息。
https://www.oracle.com/security-alerts/cpujul2021.html