看啥推荐读物
专栏名称: 看雪学苑
致力于移动与安全研究的开发者社区,看雪学院(kanxue.com)官方微信公众帐号。
今天看啥  ›  专栏  ›  看雪学苑

Oracle WebLogic 曝 0day 漏洞,攻击者可远程执行命令

看雪学苑  · 公众号  · 互联网安全  · 2019-04-24 17:59
2019年04月17日,国家信息安全漏洞共享平台(CNVD)官方发布安全公告http://www.cnvd.org.cn/webinfo/show/4989称Oracle WebLogic wls9-async组件存在反序列化远程命令执行漏洞(CNVD-C-2019-48814),攻击者可利用该漏洞在未授权的情况下远程执行命令。一、漏洞情况分析WebLogic Server是美国甲骨文(Oracle)公司开发的一款适用于云环境和传统环境的应用服务中间件,它提供了一个现代轻型开发平台,支持应用从开发到生产的整个生命周期管理,并简化了应用的部署和管理。部分版本WebLogic中默认包含的wls9_async_response包,为WebLogic Server提供异步通讯服务。由于该WAR包在反序列化处理输入信息时存在缺陷,攻击者可以发送精心构造的恶意 HTTP 请求,获得目标服务器的权限,在未授权的情况下远程 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照