互联网技术 / 互联网资讯 · 2023年12月26日

Oracle WebLogic应用服务器存在反序列化漏洞,需尽快升级(云安全日报210421)

WebLogic是美国ORacle公司出品的一个application seRveR,它是一个基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java EnteRpRise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。

4月20日,ORacle WebLogic被发现反序列化零日漏洞,且官方暂未发布补丁,风险极高。以下是漏洞详情:

漏洞详情

WebLogic T3反序列化零日漏洞 严重程度:重要

该漏洞是由于应用在处理反序列化输入信息时存在漏洞,攻击者可以通过发送精心构造的恶意请求,获得目标服务器的权限,并在未授权的情况下执行远程命令,最终获取服务器的权限。

受影响产品和版本

如果用户在安装部署ORacle WebLogic时启用了T3协议或者使用了旧版JDK,那么可能会受到此漏洞影响

解决方案

目前官方暂未发布补丁,风险极高。安全建议:

(1) 禁用T3协议

如果您不依赖T3协议进行JVM通信,可通过暂时阻断T3协议缓解此漏洞带来的影响。

1. 进入Weblogic控制台,在base_domain配置页面中,进入”安全”选项卡页面,点击”筛选器”,配置筛选器。

2. 在连接筛选器中输入:weblogic.security.net.connectionFilteRIMpl,在连接筛选器规则框中输入:* * 7001 deny t3 t3s。

(2) 将JDK升级到最新版

查看更多漏洞信息 以及升级请访问官网:

图片

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册