站長資訊網
        最全最豐富的資訊網站

        安全狗預警:WebLogic曝反序列化遠程命令執行漏洞

        2019年4月17日,國家信息安全漏洞共享平臺(CNVD)收錄了Oracle WebLogic wls9-async反序列化遠程命令執行漏洞(CNVD-C-2019-48814)。攻擊者利用該漏洞,可在未授權的情況下遠程執行命令。目前,漏洞細節已經公開,近期內針對該類攻擊事件將劇增。

        WebLogic Server是美國甲骨文(Oracle)公司開發的一款適用于云環境和傳統環境的應用服務中間件,它提供了一個現代輕型開發平臺,支持應用從開發到生產的整個生命周期管理,并簡化了應用的部署和管理。

        wls9-async組件為WebLogic Server提供異步通訊服務,默認應用于WebLogic部分版本。由于該WAR包在反序列化處理輸入信息時存在缺陷,攻擊者通過發送精心構造的惡意 HTTP 請求,即可獲得目標服務器的權限,在未授權的情況下遠程執行命令。

        CNVD對該漏洞的綜合評級為“高危”。

        下圖為利用exp攻擊服務器遠程執行調用計算器命令的情景復現。

        安全狗預警:WebLogic曝反序列化遠程命令執行漏洞

        安全狗持續關注了事件進展。根據最新的研究分析,我們總結出了一些防護建議,敬請用戶知曉。

        處置建議

        目前,Oracle官方暫未發布補丁,臨時解決方案如下:

        1、 找到并刪除ws9_ async_response.war、wIs-wsat.war并重啟 Weblogic服務。

        2、 用戶也可通過網站狗或云御自定義規則策略,控制禁止 /_async/* 及 /wls-wsat/* 路徑的URL訪問。

        建議使用WebLogic Server構建網站的信息系統運營者進行自查,發現存在漏洞后,按照臨時解決方案及時進行修復。

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 亚洲AV无码精品色午夜在线观看| 国产精品天干天干综合网| 亚洲精品成人无限看| 国产精品毛片久久久久久久| 亚洲精品高清国产一线久久| 久久精品亚洲乱码伦伦中文| 久久伊人精品青青草原高清| 国产网红无码精品视频| 最新在线精品国自av| 久草视频精品在线| 99R在线精品视频在线播放| jizz国产精品网站| 久久久久无码精品国产不卡| 尤物TV国产精品看片在线| 久久精品国产亚洲5555| 国产精品1024在线永久免费| 久久精品国产福利国产秒| 国产精品国产三级国产专播| 国产精品免费无遮挡无码永久视频| 亚洲2022国产成人精品无码区| 欧美日韩精品系列一区二区三区| 国产亚洲精品资在线| 国产免费久久精品99久久| 97精品在线播放| 丰满人妻熟妇乱又伦精品劲| 久久国产精品-国产精品| 久久精品国产久精国产| 精品亚洲综合在线第一区| 国产午夜精品一区二区三区 | 亚洲精品欧美日韩| 最新国产成人精品2024| 在线精品自拍无码| 亚洲人成精品久久久久| 亚洲精品无码激情AV| 亚洲а∨天堂久久精品| 亚洲人成电影网站国产精品| 日韩专区亚洲精品欧美专区| 无码人妻精品一区二区蜜桃AV| 无码精品人妻一区二区三区影院 | 中文字幕精品一区| 亚洲精品国产高清嫩草影院|