weblogic漏洞整改示范

目前腊凶,Oracle Weblogic保持每個(gè)季度一個(gè)補(bǔ)丁包更新的速度,對于大規(guī)模使用weblogic中間件的系統(tǒng)來說拴念,更新補(bǔ)丁包钧萍、重啟應(yīng)用服務(wù)器是一個(gè)非常繁瑣重復(fù)的過程。(建議使用ansible類似工具批量打補(bǔ)丁)同時(shí)對于CVE-2018-2628等反滲透測試漏洞來說政鼠,psu20180417補(bǔ)丁要求升級JDK到最新的版本风瘦,更是要了維護(hù)人員的老命。(需要應(yīng)用測試啊!!!)

本文以CVE-2018-2628為例公般,詳細(xì)敘述官方解決方案以及臨時(shí)解決方案(很多問題一勞永逸)万搔。

Oracle官方已經(jīng)在4月17日的關(guān)鍵補(bǔ)丁更新(CPU)中修復(fù)了該漏洞,所以標(biāo)準(zhǔn)的修復(fù)方式是安裝最新的PSU:

? WebLogic Server 12.2.1.3 WLS PSU 12.2.1.3.180417 Patch 27342434

? WebLogic Server 12.2.1.2 WLS PSU 12.2.1.2.180417 Patch 27338939

? WebLogic Server 12.1.3.0 WLS PSU 12.1.3.0.180417 Patch 27419391

? WebLogic Server 10.3.6.0 WLS PSU 10.3.6.0.180417 Patch 27395085

但在更新上述補(bǔ)丁后官帘,仍然后部分安全防護(hù)公司指出瞬雹,安裝最新的PSU后漏洞仍然存在,無法完全抵御反序列化漏洞的攻擊刽虹。針對上述情況酗捌, Oracle安全部門最近發(fā)布的文檔進(jìn)行了說明:April 2018 Critical Patch Update: Additional Information about the Oracle WebLogic Server Vulnerability CVE-2018-2628 (Doc ID 2395745.1)。

Oracle has determined that the April 2018 Critical Patch Update provides effective mitigation against vulnerability CVE-2018-2628 when using a combination of supported versions of Oracle products.

These supported versions currently are:

? Supported versions of WebLogic Server are: 10.3.6.0, 12.1.3.0, 12.2.1.2 and 12.2.1.3

? Supported versions of Java SE are: JDK6u191, JDK7u181 and JDK8u172. o

Note: A valid Support license is needed to download either JDK6u191 or JDK7u181

簡而意之,就是除了升級PSU180417補(bǔ)丁外胖缤,還需要升級JDK版本尚镰,包括了 JDK6u191, JDK7u181 and JDK8u172。

常規(guī)解決步驟:

1哪廓、下載PSU補(bǔ)丁pxxxxxxxx_1036_Generic.zip?狗唉,然后解壓到對應(yīng)的bsu下的cachedir目錄

2、檢查當(dāng)前補(bǔ)丁版本

cd $WLS_HOME/utils/bsu

./bsu.sh -view -prod_dir=$WLS_HOME/wlserver_10.3 -status=applied -verbose

3撩独、通過補(bǔ)丁號卸載原補(bǔ)丁

./bsu.sh -remove -prod_dir=$WLS_HOME/wlserver_10.3 -patchlist=XXXX?-verbose

4敞曹、安裝新的補(bǔ)丁程序

./bsu.sh -install -patch_download_dir=$WLS_HOME/utils/bsu/cachedir -prod_dir= $WLS_HOME/wlserver_10.3 -patchlist=XXXX?-verbose

5、檢查

./bsu.sh -view -prod_dir=$WLS_HOME/wlserver_10.3 -status=applied -verbose

注:在使用bsu安裝時(shí)综膀,建議將bsu.sh中的-Xmx增加到2048-2536M澳迫,避免出現(xiàn)OOM錯(cuò)誤。

對反滲透測試漏洞等高危風(fēng)險(xiǎn)而言剧劝,均是通過使用weblogic的t3端口進(jìn)行入侵橄登,因此對于只是用http等協(xié)議的應(yīng)用,可以通過臨時(shí)解決方案對外屏蔽t3協(xié)議讥此,達(dá)到一勞永逸的效果拢锹。

官方說明:

根據(jù)CVE-2018-2628相關(guān)描述,Java反序列化漏洞 在weblogic上是通過T3協(xié)議進(jìn)行攻擊的萄喳,T3協(xié)議是weblogic內(nèi)部的通信協(xié)議卒稳,weblogic運(yùn)行時(shí)必須使用此協(xié)議。在對T3協(xié)議實(shí)現(xiàn)的過程中用到了java序列化技術(shù)他巨。所以只要科學(xué)合理的管理好T3協(xié)議的使用就可以防護(hù)住針對weblogic 產(chǎn)品的java反序列化漏洞攻擊充坑。

針對暫時(shí)無法安裝最新PSU或者版本過低,沒有對應(yīng)PSU修復(fù)該漏洞的情況染突,可以考慮通過配置weblogic連接篩選器捻爷,屏蔽部分(主要是外部)T3訪問的方式臨時(shí)解決問題。

1份企、連接篩選器

配置weblogic連接篩選器時(shí)也榄,可以選擇自定義的連接篩選器,也可以使用weblogic產(chǎn)品提供的默認(rèn)連接篩選器司志。一般我們都是使用weblogic默認(rèn)提供的連接篩選器:'weblogic.security.net.ConnectionFilterImpl'

2甜紫、語法

連接篩選器語法規(guī)則

連接篩選器規(guī)則語法如下所示:

? 每行都只能寫一條規(guī)則。

? 規(guī)則中的標(biāo)記用空格分隔開骂远。

? 井號 (#) 是注釋字符棵介。將忽略行中井號后面的所有內(nèi)容。

? 將忽略規(guī)則前后的空格吧史。

? 將跳過只包含空格或注釋的行。

篩選器規(guī)則格式的不同取決于是使用篩選器文件輸入篩選器規(guī)則,還是在管理控制臺中輸入篩選器規(guī)則贸营。

? 如果在管理控制臺中輸入篩選器規(guī)則吨述,則請按照下列格式輸入:

targetAddress localAddress localPort action protocols

?targetAddress指定要篩選的一個(gè)或多個(gè)系統(tǒng)。

? localAddress 定義 WebLogic Server 實(shí)例的主機(jī)地址钞脂。(如果指定為星號 (*)揣云,則返回的匹配結(jié)果將是所有本地 IP 地址。)

? localPort 定義 WebLogic Server 實(shí)例正在監(jiān)聽的端口冰啃。(如果指定為星號 (*)邓夕,則匹配返回的結(jié)果將是服務(wù)器上所有可用的端口)。

? action 指定要執(zhí)行的操作阎毅。該值必須為 allow或 deny焚刚。

? protocols 是要匹配的協(xié)議名列表∩鹊鳎可能指定下列協(xié)議:http矿咕、https、t3狼钮、t3s碳柱、ldap、ldaps熬芜、iiop莲镣、iiops 和 com。(盡管仍然支持giop涎拉、giops 和 dcom 協(xié)議名稱瑞侮,但是不贊成在 9.0 及更高版本中使用;您應(yīng)該使用等同的 iiop曼库、iiops 和 com 協(xié)議名稱区岗。)

3、配置步驟

以該集群3個(gè)server為例毁枯,一個(gè)管理慈缔,兩個(gè)被管:

然后在Weblogic Console 中選擇Domain->安全->篩選器 配置如下:

? 連接篩選器: weblogic.security.net.ConnectionFilterImpl

網(wǎng)絡(luò)過濾規(guī)則如下:

192.168.8.103 192.168.8.104 7001 allow t3

192.168.8.104 192.168.8.104 7001 allow t3

* 192.168.8.104 7001 deny t3

192.168.8.103 192.168.8.104 8001 allow t3

192.168.8.104 192.168.8.104 8001 allow t3

* 192.168.8.104 8001 deny t3

192.168.8.103 192.168.8.103 8002 allow t3

192.168.8.104 192.168.8.103 8002 allow t3

* 192.168.8.103 8002 deny t3

之后重啟域內(nèi)所有server。內(nèi)部之間可以通過t3協(xié)議通信种玛,外部ip無法訪問藐鹤。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市赂韵,隨后出現(xiàn)的幾起案子娱节,更是在濱河造成了極大的恐慌,老刑警劉巖祭示,帶你破解...
    沈念sama閱讀 211,561評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件肄满,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)稠歉,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,218評論 3 385
  • 文/潘曉璐 我一進(jìn)店門掰担,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人怒炸,你說我怎么就攤上這事带饱。” “怎么了阅羹?”我有些...
    開封第一講書人閱讀 157,162評論 0 348
  • 文/不壞的土叔 我叫張陵勺疼,是天一觀的道長。 經(jīng)常有香客問我捏鱼,道長执庐,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,470評論 1 283
  • 正文 為了忘掉前任穷躁,我火速辦了婚禮耕肩,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘问潭。我一直安慰自己猿诸,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,550評論 6 385
  • 文/花漫 我一把揭開白布狡忙。 她就那樣靜靜地躺著梳虽,像睡著了一般。 火紅的嫁衣襯著肌膚如雪灾茁。 梳的紋絲不亂的頭發(fā)上窜觉,一...
    開封第一講書人閱讀 49,806評論 1 290
  • 那天,我揣著相機(jī)與錄音北专,去河邊找鬼禀挫。 笑死,一個(gè)胖子當(dāng)著我的面吹牛拓颓,可吹牛的內(nèi)容都是我干的语婴。 我是一名探鬼主播,決...
    沈念sama閱讀 38,951評論 3 407
  • 文/蒼蘭香墨 我猛地睜開眼驶睦,長吁一口氣:“原來是場噩夢啊……” “哼砰左!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起场航,我...
    開封第一講書人閱讀 37,712評論 0 266
  • 序言:老撾萬榮一對情侶失蹤缠导,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后溉痢,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體僻造,經(jīng)...
    沈念sama閱讀 44,166評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡憋他,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,510評論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了嫡意。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片举瑰。...
    茶點(diǎn)故事閱讀 38,643評論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖蔬螟,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情汽畴,我是刑警寧澤旧巾,帶...
    沈念sama閱讀 34,306評論 4 330
  • 正文 年R本政府宣布,位于F島的核電站忍些,受9級特大地震影響鲁猩,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜罢坝,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,930評論 3 313
  • 文/蒙蒙 一廓握、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧嘁酿,春花似錦隙券、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,745評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至游桩,卻和暖如春牲迫,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背借卧。 一陣腳步聲響...
    開封第一講書人閱讀 31,983評論 1 266
  • 我被黑心中介騙來泰國打工盹憎, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人铐刘。 一個(gè)月前我還...
    沈念sama閱讀 46,351評論 2 360
  • 正文 我出身青樓陪每,卻偏偏與公主長得像,于是被迫代替她去往敵國和親滨达。 傳聞我的和親對象是個(gè)殘疾皇子奶稠,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,509評論 2 348

推薦閱讀更多精彩內(nèi)容