WebLogic淺析

WebLogic安裝

官網(wǎng)下載
安裝過程沒啥特別的,不多說了自己去看吧技羔!

WebLogic簡介

??WebLogic是美國Oracle公司出品的一個Application Server,確切的說是一個基于JavaEE架構(gòu)的中間件纯趋,WebLogic是用于開發(fā)咳燕、集成、部署和管理大型分布式Web應(yīng)用昙楚、網(wǎng)絡(luò)應(yīng)用和數(shù)據(jù)庫應(yīng)用的Java應(yīng)用服務(wù)器。將Java的動態(tài)功能和Java Enterprise標準的安全性引入大型網(wǎng)絡(luò)應(yīng)用的開發(fā)诈嘿、集成堪旧、部署和管理之中。
??WebLogic就是和我們常用的Tomcat差不多的部署Java Web程序的服務(wù)器奖亚。WebLogic Server憑借其出色的群集技術(shù)淳梦,擁有處理關(guān)鍵Web應(yīng)用系統(tǒng)問題所需的性能、可擴展性和高可用性昔字。WebLogic Server既實現(xiàn)了網(wǎng)頁群集爆袍,也實現(xiàn)了EJB組件 群集,而且不需要任何專門的硬件或操作系統(tǒng)支持。網(wǎng)頁群集可以實現(xiàn)透明的復(fù)制陨囊、負載平衡以及表示內(nèi)容容錯 弦疮。無論是網(wǎng)頁群集,還是組件群集谆扎,對于電子商務(wù)解決方案所要求的可擴展性和可用性都是至關(guān)重要的挂捅。共享的客戶機/服務(wù)器和數(shù)據(jù)庫連接以及數(shù)據(jù)緩存和EJB都增強了性能表現(xiàn)。這是其它Web應(yīng)用系統(tǒng)所不具備的堂湖。所以,在擴展性方面WebLogic是遠遠超越了Tomcat状土。

中間件(Middleware)

??中間件是介于應(yīng)用系統(tǒng)和系統(tǒng)軟件之間的一類軟件无蜂,它使用系統(tǒng)軟件所提供的基礎(chǔ)服務(wù)(功能),銜接網(wǎng)絡(luò)上應(yīng)用系統(tǒng)的各個部分或不同的應(yīng)用蒙谓,能夠達到資源共享斥季、功能共享的目的。它可以被描述為“軟件膠水累驮。通常酣倾,它支持復(fù)雜的分布式業(yè)務(wù)軟件應(yīng)用程序。
??Oracle定義中間件的組成包括Web服務(wù)器谤专、應(yīng)用程序服務(wù)器躁锡、內(nèi)容管理系統(tǒng)及支持應(yīng)用程序開發(fā)和交付的類似工具,它通持檬蹋基于可擴展標記語言(XML)映之、簡單對象訪問協(xié)議(SOAP)、Web服務(wù)蜡坊、SOA杠输、Web 2.0和輕量級目錄訪問協(xié)議(LDAP)等技術(shù)。

Oracle融合中間件(Oracle Fusion Middleware)

??Oracle融合中間件是Oracle提出的概念秕衙,Oracle融合中間件為復(fù)雜的分布式業(yè)務(wù)軟件應(yīng)用程序提供解決方案和支持蠢甲。Oracle融合中間件是一系列軟件產(chǎn)品并包括一系列工具和服務(wù), 如:符合Java Enterprise Edition 5(Java EE)的開發(fā)和運行環(huán)境据忘、商業(yè)智能鹦牛、協(xié)作和內(nèi)容管理等。Oracle融合中間件為開發(fā)若河、部署和管理提供全面的支持能岩。

Oracle融合中間件提供兩種類型的組件:

  • Java組件
    Java組件用于部署一個或多個Java應(yīng)用程序,Java組件作為域模板部署到Oracle WebLogic Server域中萧福。這里提到的Oracle WebLogic Server域在后面會隨著Oracle WebLogic Server詳細解釋拉鹃。
  • 系統(tǒng)組件
    系統(tǒng)組件是被Oracle Process Manager and Notification (OPMN)管理的進程,其不作為Java應(yīng)用程序部署。系統(tǒng)組件包括Oracle HTTP Server膏燕、Oracle Web Cache钥屈、Oracle Internet Directory、Oracle Virtual Directory坝辫、Oracle Forms Services篷就、Oracle Reports、Oracle Business Intelligence Discoverer近忙、Oracle Business Intelligence竭业。
    ??在前面Oracle融合中間件的介紹中,我們已經(jīng)發(fā)現(xiàn)了其中貫穿著WebLogic的字眼及舍,且Oracle融合中間件和WebLogic也是我在漏洞分析時經(jīng)澄戳荆混淆的。實際上WebLogic是組成Oracle融合中間件的核心锯玛。幾乎所有的Oracle融合中間件產(chǎn)品都需要運行WebLogic Server咐柜。因此,本質(zhì)上攘残,WebLogic Server不是Oracle融合中間件拙友,而是構(gòu)建或運行Oracle融合中間件的基礎(chǔ),Oracle融合中間件和WebLogic密不可分卻在概念上不相等歼郭。

Oracle WebLogic Server域

??EJB (Enterprise Java Beans) 是基于分布式事務(wù)處理的企業(yè)級應(yīng)用程序的組件遗契。Sun公司發(fā)布的文檔中對EJB的定義是:EJB是用于開發(fā)和部署多層結(jié)構(gòu)的、分布式的实撒、面向?qū)ο蟮腏ava應(yīng)用系統(tǒng)的跨平臺的構(gòu)件體系結(jié)構(gòu)姊途。
??Oracle WebLogic Server域又是WebLogic的核心。Oracle WebLogic Server域是一組邏輯上相關(guān)的Oracle WebLogic Server資源組知态。域包括一個名為Administration Server的特殊Oracle WebLogic Server實例捷兰,它是配置和管理域中所有資源的中心點。也就是說無論是Web應(yīng)用程序负敏、EJB(Enterprise JavaBeans)贡茅、Web服務(wù)和其他資源的部署和管理都通過Administration Server完成。

Oracle WebLogic Server集群

??WebLogic Server群集由多個同時運行的WebLogic Server服務(wù)器實例組成其做,它們協(xié)同工作以提供更高的可伸縮性和可靠性顶考。因為WebLogic本身就是為分布式設(shè)計的中間件,所以集群功能也是WebLogic的重要功能之一妖泄。也就有了集群間通訊和同步驹沿,WebLogic的眾多安全漏洞也是基于這個特性。

WebLogic漏洞分類

??WebLogic爆出的漏洞以反序列化為主蹈胡,通常反序列化漏洞也最為嚴重渊季,官方漏洞評分通常達到9.8朋蔫。WebLogic反序列化漏洞又可以分為XMLDecoder反序列化漏洞和T3反序列化漏洞。其他漏洞諸如任意文件上傳却汉、XXE等等也時有出現(xiàn)驯妄。因此后面的文章將以WebLogic反序列化漏洞為主講解WebLogic安全問題。

反序列化漏洞

??序列化 (Serialization) 是指將數(shù)據(jù)結(jié)構(gòu)或?qū)ο鬆顟B(tài)轉(zhuǎn)換成字節(jié)流 (例如存儲成文件合砂、內(nèi)存緩沖青扔,或經(jīng)由網(wǎng)絡(luò)傳輸) ,以留待后續(xù)在相同或另一臺計算機環(huán)境中翩伪,能夠恢復(fù)對象原來狀態(tài)的過程微猖。
序列化和反序列化詳解參考鏈接
??當服務(wù)端允許接收遠端數(shù)據(jù)進行反序列化時,客戶端可以提供任意一個服務(wù)端存在的目標類的對象 (包括依賴包中的類的對象) 的序列化二進制串缘屹,由服務(wù)端反序列化成相應(yīng)對象励两。如果該對象是由攻擊者『精心構(gòu)造』的惡意對象,而它自定義的readObject()中存在著一些『不安全』的邏輯囊颅,那么在對它反序列化時就有可能出現(xiàn)安全問題。

XMLDecoder反序列化漏洞

??XML是一種標記語言傅瞻,在開發(fā)過程中踢代,可以使用XML進行進行數(shù)據(jù)的傳輸或充當配置文件。XMLDecoder是用于將JavaBean或POJO對象序列化和反序列化的一套API嗅骄,開發(fā)人員可以通過利用XMLDecoder的readject()方法將任意的XML反序列化胳挎,從而使得整個程序更加靈活。

T3反序列化漏洞

??JNDI(Java Naming and Directory Interface)是SUN公司提供的一種標準的Java命名系統(tǒng)接口溺森,JNDI提供統(tǒng)一的客戶端API慕爬,為開發(fā)人員提供了查找和訪問各種命名和目錄服務(wù)的通用、統(tǒng)一的接口屏积。
??RMI(Remote Method Invocation)即遠程方法調(diào)用医窿。能夠讓在某個Java虛擬機上的對象像調(diào)用本地對象一樣調(diào)用另一個Java虛擬機中的對象上的方法。它支持序列化的Java類的直接傳輸和分布垃圾收集炊林。Java RMI的默認基礎(chǔ)通信協(xié)議為JRMP姥卢。
??WebLogic RMI和T3反序列化漏洞有很大關(guān)系,因為T3就是WebLogic RMI所使用的協(xié)議渣聚。WebLogic RMI主要使用T3協(xié)議(還有基于CORBA的IIOP協(xié)議)進行客戶端到服務(wù)端的數(shù)據(jù)傳輸独榴。Java RMI即遠程方法調(diào)用,默認使用JRMP協(xié)議通信奕枝。WebLogic RMI是WebLogic對Java RMI的實現(xiàn)棺榔,其使用T3或IIOP協(xié)議作為通信協(xié)議。無論是Java RMI還是WebLogic RMI隘道,都需要使用JNDI去發(fā)現(xiàn)遠端的RMI服務(wù)症歇。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末郎笆,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子当船,更是在濱河造成了極大的恐慌题画,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,204評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件德频,死亡現(xiàn)場離奇詭異苍息,居然都是意外死亡,警方通過查閱死者的電腦和手機壹置,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評論 3 395
  • 文/潘曉璐 我一進店門竞思,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人钞护,你說我怎么就攤上這事盖喷。” “怎么了难咕?”我有些...
    開封第一講書人閱讀 164,548評論 0 354
  • 文/不壞的土叔 我叫張陵课梳,是天一觀的道長。 經(jīng)常有香客問我余佃,道長暮刃,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,657評論 1 293
  • 正文 為了忘掉前任爆土,我火速辦了婚禮椭懊,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘步势。我一直安慰自己氧猬,他們只是感情好,可當我...
    茶點故事閱讀 67,689評論 6 392
  • 文/花漫 我一把揭開白布坏瘩。 她就那樣靜靜地躺著盅抚,像睡著了一般。 火紅的嫁衣襯著肌膚如雪桑腮。 梳的紋絲不亂的頭發(fā)上泉哈,一...
    開封第一講書人閱讀 51,554評論 1 305
  • 那天,我揣著相機與錄音破讨,去河邊找鬼丛晦。 笑死,一個胖子當著我的面吹牛提陶,可吹牛的內(nèi)容都是我干的烫沙。 我是一名探鬼主播,決...
    沈念sama閱讀 40,302評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼隙笆,長吁一口氣:“原來是場噩夢啊……” “哼锌蓄!你這毒婦竟也來了升筏?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,216評論 0 276
  • 序言:老撾萬榮一對情侶失蹤瘸爽,失蹤者是張志新(化名)和其女友劉穎您访,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體剪决,經(jīng)...
    沈念sama閱讀 45,661評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡灵汪,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,851評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了柑潦。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片享言。...
    茶點故事閱讀 39,977評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖渗鬼,靈堂內(nèi)的尸體忽然破棺而出览露,到底是詐尸還是另有隱情,我是刑警寧澤譬胎,帶...
    沈念sama閱讀 35,697評論 5 347
  • 正文 年R本政府宣布差牛,位于F島的核電站,受9級特大地震影響堰乔,放射性物質(zhì)發(fā)生泄漏多糠。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,306評論 3 330
  • 文/蒙蒙 一浩考、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧被盈,春花似錦析孽、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,898評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至身堡,卻和暖如春邓尤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背贴谎。 一陣腳步聲響...
    開封第一講書人閱讀 33,019評論 1 270
  • 我被黑心中介騙來泰國打工汞扎, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人擅这。 一個月前我還...
    沈念sama閱讀 48,138評論 3 370
  • 正文 我出身青樓澈魄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親仲翎。 傳聞我的和親對象是個殘疾皇子痹扇,可洞房花燭夜當晚...
    茶點故事閱讀 44,927評論 2 355