跳到主要内容

高危

Oracle WebLogic Server WLS远程代码执行漏洞

2017-10-19 17:00:00 公开 ,2026-08-13 05:06:50 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-284 (Improper Access Control) CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-12 (Choosing Message Identifier) CAPEC-166 (Force the System to Reset Values) CAPEC-19 (Embedding Scripts within Scripts) CAPEC-216 (Communication Channel Manipulation) CAPEC-36 (Using Unpublished Interfaces or Functionality) CAPEC-441 (Malicious Logic Insertion) CAPEC-478 (Modification of Windows Service Configuration) CAPEC-479 (Malicious Root Certificate) CAPEC-502 (Intent Spoof) CAPEC-503 (WebView Exposure) CAPEC-536 (Data Injected During Configuration) CAPEC-546 (Incomplete Data Deletion in a Multi-Tenant Environment) CAPEC-550 (Install New Service) CAPEC-551 (Modify Existing Service) CAPEC-552 (Install Rootkit) CAPEC-556 (Replace File Extension Handlers) CAPEC-558 (Replace Trusted Executable) CAPEC-562 (Modify Shared File) CAPEC-563 (Add Malicious File to Shared Webroot) CAPEC-564 (Run Software at Logon) CAPEC-578 (Disable Security Software) CAPEC-62 (Cross Site Request Forgery)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2022-02-07 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:N/I:N/A:P
CVSS v2 风险值
5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
Oracle Fusion Middleware(Oracle融合中间件)是美国甲骨文(Oracle)公司的一套面向企业和云环境的业务创新平台。该平台提供了中间件、软件集合等功能。Oracle WebLogic Server是其中的一个适用于云环境和传统环境的应用服务器组件。Oracle Fusion中间件(子组件:WLS Security)的Oracle WebLogic Server组件中存在漏洞。受影响的受支持版本有10.3.6.0.0、12.1.3.0.0、12.2.1.1.0和12.2.1.2.0。易受攻击的漏洞允许未经身份验证的攻击者通过T3访问网络,从而危害Oracle WebLogic Server。成功攻击此漏洞可能会导致Oracle WebLogic Server被接管。
修复建议
有关修补程序、升级或建议的解决方法信息,请参阅Oracle Critical Patch Update Advisory - October 2017。参考链接: http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html

参考链接