【漏洞通告】Oracle WebLogic T3反序列化0day漏洞
2021-04-23 15:16:15 Author: www.secpulse.com(查看原文) 阅读量:167 收藏


1. 通告信息

近日,安识科技A-Team团队监测发现WebLogic T3存在反序列化0day高危漏洞,攻击者可利用T3协议进行反序列化漏洞实现远程代码执行

对此,安识科技建议广大用户及时做好软件补丁更新,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

由于WebLogic默认开启T3协议,在使用JDK 1.7或以下版本时,攻击者可通过发送精心构造的恶意请求,利用T3协议进行反序列化漏洞实现远程代码执行。

3. 漏洞危害

攻击者可以利用此漏洞在未授权的情况下执行远程命令,进而获取服务器的权限,存在极大的危害。

4. 影响版本

WebLogic 10.3.6 版本。

5. 解决方案

1、暂时阻断T3协议或限制访问地址。

2、JDK升级到最新版。


6. 时间轴

-2021年420 阿里云应急响应中心官方发布安全公告

-2021年421 安识科技A-Team团队根据官方公告分析

-2021年421 安识科技A-Team团队发布安全通告

本文作者:安识科技

本文为安全脉搏专栏作者发布,转载请注明:https://www.secpulse.com/archives/157814.html


文章来源: https://www.secpulse.com/archives/157814.html
如有侵权请联系:admin#unsafe.sh