Oracle WebLogic 曝 0day 漏洞,攻擊者可遠端執行命令

Editor發表於2019-04-24
一、漏洞簡介

2019年04月17日,國家資訊保安漏洞共享平臺(CNVD)官方釋出安全公告 http://www.cnvd.org.cn/webinfo/show/4989稱Oracle WebLogic wls9-async元件存在反序列化遠端命令執行漏洞,攻擊者可利用該漏洞在未授權的情況下遠端執行命令。

二、漏洞影響範圍

通過分析後復現了該漏洞並確定該漏洞影響啟用了wls9_async_response.war及wls-wsat.war元件的所有Weblogic版本(包括最新版本),官方至今未釋出對應修復補丁。

三、防禦方法;

方案1:找到並刪除wls9_async_response.war、wls-wsat.war 並重啟Weblogic服務

方案2:通過訪問策略控制禁止 /_async/* 及 /wls-wsat/* (注意) 路徑的URL訪問。


來源: hackernews



相關文章