站長資訊網
        最全最豐富的資訊網站

        安全狗預警:WebLogic曝反序列化遠程命令執行漏洞

        2019年4月17日,國家信息安全漏洞共享平臺(CNVD)收錄了Oracle WebLogic wls9-async反序列化遠程命令執行漏洞(CNVD-C-2019-48814)。攻擊者利用該漏洞,可在未授權的情況下遠程執行命令。目前,漏洞細節已經公開,近期內針對該類攻擊事件將劇增。

        WebLogic Server是美國甲骨文(Oracle)公司開發的一款適用于云環境和傳統環境的應用服務中間件,它提供了一個現代輕型開發平臺,支持應用從開發到生產的整個生命周期管理,并簡化了應用的部署和管理。

        wls9-async組件為WebLogic Server提供異步通訊服務,默認應用于WebLogic部分版本。由于該WAR包在反序列化處理輸入信息時存在缺陷,攻擊者通過發送精心構造的惡意 HTTP 請求,即可獲得目標服務器的權限,在未授權的情況下遠程執行命令。

        CNVD對該漏洞的綜合評級為“高危”。

        下圖為利用exp攻擊服務器遠程執行調用計算器命令的情景復現。

        安全狗預警:WebLogic曝反序列化遠程命令執行漏洞

        安全狗持續關注了事件進展。根據最新的研究分析,我們總結出了一些防護建議,敬請用戶知曉。

        處置建議

        目前,Oracle官方暫未發布補丁,臨時解決方案如下:

        1、 找到并刪除ws9_ async_response.war、wIs-wsat.war并重啟 Weblogic服務。

        2、 用戶也可通過網站狗或云御自定義規則策略,控制禁止 /_async/* 及 /wls-wsat/* 路徑的URL訪問。

        建議使用WebLogic Server構建網站的信息系統運營者進行自查,發現存在漏洞后,按照臨時解決方案及時進行修復。

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 中文精品一卡2卡3卡4卡| 国产精品第一区第27页| 欧美视频精品一区二区三区 | 日本精品在线视频| 亚洲国产精品一区二区久久hs| 亚洲精品国产精品乱码不卡 | 久久99精品国产一区二区三区| 国产精品龙口护士门在线观看| 蜜臀精品国产高清在线观看| 久久r热这里有精品视频| 精品无码人妻一区二区三区品| 国产成人久久精品区一区二区| 99久久免费只有精品国产| 99久久精品国产麻豆| 久久精品无码专区免费东京热| 2024国产精品极品色在线| 97热久久免费频精品99| 亚洲精品国产精品乱码在线观看 | 亚洲日本精品一区二区| WWW国产精品内射老师| 精品亚洲aⅴ在线观看| 亚洲处破女AV日韩精品| 欧美精品人爱a欧美精品| 久久精品无码一区二区三区免费| 成人无码精品1区2区3区免费看| 国产精品第一区第27页| 国产精品久久久久久久久免费 | 精品亚洲A∨无码一区二区三区| 99热日韩这里只有精品| 亚洲国产精品成| 国产亚洲精品一品区99热| 国内精品91最新在线观看| 国产精品日本欧美一区二区| 久久精品国产99国产精偷| 午夜影视日本亚洲欧洲精品一区| 久久精品一本到99热免费| 日韩人妻无码精品一专区| 精品视频无码一区二区三区 | 亚洲性日韩精品一区二区三区| 久久精品国产精品亚洲精品| 日韩精品在线看|