甲骨文WebLogic RCE漏洞疑似遭积极锁定

美国系统网络安全研究院(SANS Institute)研究主任 Johannes Ullrich指出,在CVE-2020-14882漏洞的概念验证(PoC)攻击程式公布后,SANS的诱捕系统侦测到扫描Oracle WebLogic平台该漏洞的扫描活动。虽然扫描的流量减缓,但仍呈现“满满”的状态,意谓所有IPv4的位址都遭到扫描漏洞的存在。研究人员说,如果用户网络上的WebLogic没有修补的话,大概十之八九已经中标。
上周企业软件大厂甲骨文修补的400多个漏洞,创下该公司史上第二多。用户最好尽速修补,因为安全研究人员发现,网络上已经有不明人士对WebLogic一项远端程式码执行的高风险漏洞展开扫描、准备攻击。
遭到扫描的是编号CVE-2020-14882的漏洞,它位于WebLogic Server Console元件中,是由Chaitin 安全研究实验室研究人员Voidfyoo最早发现并通报。未经授权的攻击者只要传送恶意HTTP呼叫即可骇入系统,进而接管系统。该漏洞被甲骨文形容为“易被开采”的漏洞,CVSS 3.1评分为9.8,属于重大风险。
美国系统网络安全研究院(SANS Institute)研究主任 Johannes Ullrich指出,在该漏洞的概念验证(PoC)攻击程式公布后,SANS的诱捕系统侦测到扫描Oracle WebLogic平台该漏洞的扫描活动。虽然扫描的流量减缓,但仍呈现“满满”的状态,意谓所有IPv4的位址都遭到扫描漏洞的存在。研究人员说,如果用户网络上的WebLogic没有修补的话,大概十之八九已经中标。
受到该漏洞影响的WebLogic Server版本为影响10.3.6.0.0、12.1.3.0.0、12.2.1.3.0、12.2.1.4.0及14.1.1.0.0版。
从扫描漏洞的IP来源,研究人员判断来自4个地方,分别是中国联通、美国的Linode节点、东欧国家摩尔多瓦(Moldova)一家电信公司MoviCloud及香港的Datacamp。大部分IP连线为了验证网络系统是否有漏洞,但是一个来自东欧的IP连线已在执行指令。研究人员也发现,这波扫描是根据一个越南研究人员Jang的漏洞分析。SANS也已经通知被用来进行扫描的电信公司。
上周美国国安局也警告甲骨文另二项漏洞也名列近日遭中国骇客积极开采的目标,包括Oracle WebLogic Server的WLS Security 元件(CVE-2015-4852),以及 Oracle Fusion Middleware中Coherence(CVE-2020-2555),前者为RCE漏洞,后者则允许骇客接管系统。美国-及甲骨文也呼吁,企业用户应尽速安装最新版软件。
