Oracle组件多个高危漏洞安全风险通告
漏洞综述
■ 漏洞背景
Oracle公司(甲骨文)是全球最大的信息管理软件及服务供应商,其组件Weblogic是一款基于JAVAEE架构的中间件,主要用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器,在国内外应用十分广泛。
新华三攻防实验室威胁预警团队监测到Oracle官方4月19日发布了2022年4月份关键补丁更新公告,此次更新修复了多个组件的高危漏洞,漏洞危害较大,建议受影响的用户尽快更新官方发布的安全补丁。
■ 漏洞详情
1. CVE-2022-23305 SQL注入漏洞
恶意攻击者通过构造恶意输入数据,使Oracle WebLogic Server受影响插件执行恶意SQL语句,从而导致Oracle WebLogic Server被接管。
评分:9.8 危害等级:严重
2. CVE-2022-21420远程代码执行漏洞
允许未经身份验证的攻击者通过 T3 访问服务器来破坏 Oracle Coherence,成功利用此漏洞可接管 Oracle Coherence。
评分:9.8 危害等级:严重
3. CVE-2022-21441拒绝服务漏洞
未经身份验证的攻击者通过 T3/IIOP 访问网络来破坏 Oracle WebLogic Server。利用此漏洞可能会导致未经授权的Oracle WebLogic Server 挂起或频繁重复崩溃。
评分:7.5 危害等级:高危
■ 影响范围
下表为受影响的Oracle Weblogic组件版本详细信息
CVE编号 |
影响范围 |
协议 |
CVSS评分 |
CVE-2022-23305 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
HTTP |
9.8 |
CVE-2022-21420 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
T3 |
9.8 |
CVE-2022-21441 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
T3/IIOP |
7.5 |
CVE-2022-23437 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
HTTP |
6.5 |
CVE-2022-21453 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
HTTP |
6.1 |
CVE-2022-41184 |
12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
HTTP |
6.1 |
CVE-2022-28170 |
14.1.1.0.0 |
HTTP |
5.3 |
CVE-2020-8908 |
14.1.1.0.0 |
3.3 |
处置方法
■ 官方补丁
目前官方已发布漏洞修复补丁,请受影响的用户及时升级补丁以及修复该漏洞,参考链接:https://www.oracle.com/security-alerts/cpuapr2022.html
■ 临时缓解措施
若无法安装升级修复补丁,可采取如下修复措施:
1、 限制外部主机使用T3协议通信
1)进入Weblogic控制台,在base_domain的域设置页面中,选择“安全”-“筛选器”选项卡,对连接筛选器进行配置;
2)在连接筛选器输入框中输入:weblogic.security.net.ConnectionFilterImpl;
3)在连接筛选器规则输入框中输入:127.0.0.1 * * allow t3 t3s(仅允许本机)0.0.0.0/0 * * deny t3 t3s;
4)保存提交后若规则未生效,则需重启Weblogic服务。
2、 关闭IIOP协议
1) 登录Weblogic控制台,进入base_domain配置页面;
2)依次点击“环境”-“服务器”,在服务器配置页面中选择对应的服务器后,切换到“协议”-“IIOP”选项卡,取消勾选“启用 IIOP”;
3)重启 Weblogic 项目,使其生效。
■ 漏洞环境检测
1、可在Weblogic安装目录server/lib下通过命令:java -cp weblogic.jar weblogic.version查看Weblogic版本和补丁安装情况。
2、或登录Weblogic Console控制台,在域结构中点击进入“环境”-“服务器”,在服务器“配置”选项卡中点击对应的服务器后,切换至“监视”-“一般信息”选型卡,可查看Weblogic版本等信息。
参考链接
https://www.oracle.com/security-alerts/cpuapr2022.html