跳到主要内容

高危

Oracle WebLogic Server JNDI注入漏洞

2024-07-16 22:40:11 公开 ,2026-06-02 06:10:11 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • 公开PoC
  • 2025两高一弱漏洞
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-01-02 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
Oracle WebLogic Server 12.2.1.4.0和14.1.1.0.0的weblogic.jndi.internal.WLNamingManager#getObjectInstance方法存在JNDI注入漏洞。攻击者通过T3或 IIOP 协议发送特制的JNDI查找请求,当boundObject实现ClassTypeOpaqueReference接口时,可绕过安全检查进入if分支,返回恶意对象引用。未经身份验证的攻击者通过网络访问,利用T3协议或IIOP协议发起攻击。成功攻击此漏洞可导致在未经授权的情况下访问关键数据或完全访问所有Oracle WebLogic Server可访问的数据。
修复建议
请参阅Oracle Critical Patch Update Advisory - July 2024以获取修补程序、升级或建议的解决方法信息。参考链接: https://www.oracle.com/security-alerts/cpujul2024.html

参考链接