联系我们

西南交通大学希望学院成都校区行政楼三楼实训与信息中心

办公室 028--67935842

多媒体值班室 028-67935845

网络安全教育

关于Oracle WebLogic的安全漏洞隐患(周宇)

时间:2019-11-15   来源:   浏览次数:705次

一、漏洞情况

2019416日,Oracle官方发布了安全公告,包含了其家族Fusion MiddlewareFinancial Services ApplicationsRetail ApplicationsMySQL等多个产品的安全漏洞公告。涉及Oracle WebLogic Server核心组件WLSEJB Container,恶意攻击者可以通过调用HTTPT3协议攻击默认监听的7001端口,通过漏洞利用工具,从而实现远程代码执行效果。

对应CVE编号:CVE-2019-2658CVE-2019-2646CVE-2019-2645等,漏洞公告链接:

https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html

此次更新CVE列表:

https://www.oracle.com/technetwork/topics/security/public-vuln-to-advisory-mapping-093627.html

二、影响范围

CVE-2018-3191 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。

CVE-2018-3197 影响 WebLogic 12.1.3.0 版本。

CVE-2018-3201 影响 WebLogic 12.2.1.3 版本。

CVE-2018-3245 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。

CVE-2018-3252 影响 WebLogic 10.3.6.0, 12.1.3.0, 12.2.1.3 版本。

三、几点建议

1.级补

使用Oracle官方安全行更新修复:

https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html

2.如果不依T3协议进JVM通信,禁用T3协议

WebLogic控制台,在base_domain配置面中,入安全选项面,配置筛选

筛选器中入:weblogic.security.net.ConnectionFilterImpl

筛选规则框中入:* * 7001 deny t3 t3s,保存后生效

3.由于WebLogic本身架构设计上缺乏安全考长远来看建议寻找替代WebLogic的方案。

版权所有 西南交通大学希望学院    地址:四川省成都市金堂县大学城

联系电话:028-67935842    邮编:610400    备案号:蜀ICP备10006587号-1