目录
1.Weblogic简介
Oracle WebLogic Server是用于构建和部署企业Java EE应用程序的业界最佳应用程序服务器,并支持新功能,这些新功能可降低运营成本,提高性能,增强可伸缩性并支持Oracle Applications产品组合。
这是一个Java的中间件,本人是这么理解的那要想更加详细的理解请查看官方介绍【官方介绍】。
2.漏洞描述
复现漏洞编号CVE-2020-14882,CVE-2020-14883
可以构造特殊的HTTP请求,在未经身份验证的情况下访问Weblogic Server Console,并且还能执行任意代码。
3.漏洞影响
weblogic 10.3.6.0.0
weblogic 12.1.3.0.0
weblogic 12.2.1.3.0
weblogic 12.2.1.4.0
weblogic 14.1.1.0.0
4.环境搭建
搭建WeblogicServer的环境可以尝试下载官方提供的应用,在本地搭建,本地搭建需要JAVA环境。至于教程请自行百度!
下载地址:https://www.oracle.com/middleware/technologies/weblogic-server-downloads.html
在本次复现实验里直接采用docker环境,使用vulhub环境,可以直接复现,会省去很多步骤。复现环境使用12.2.1.3-2018 tag镜像。
4.1 使用docker搭建靶机
获取镜像
docker pull vulhub/weblogic:12.2.1.3-2018

本文围绕Oracle WebLogic Server展开,介绍其为构建和部署企业Java EE应用的服务器。详细阐述了CVE - 2020 - 14882和CVE - 2020 - 14883漏洞,包括漏洞描述、受影响版本。还说明了使用docker搭建靶机复现漏洞的过程,以及两种漏洞利用方式,并提及了漏洞分析时调试环境的搭建。

6558

被折叠的 条评论
为什么被折叠?



