中间件安全:Weblogic 漏洞.(使用工具可以利用多种类型漏洞)

中间件安全:Weblogic 漏洞.(使用工具可以利用多种类型漏洞)

WebLogic 是美国 Oracle 公司出品的一个 application server,确切的说是一个基于 JAVA EE 架构的中间件,WebLogic 是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的 Java 应用服务器。将 Java 的动态功能和 Java Enterprise 标准的安全性引入大型网络应用的开发、集成、部署和管理之中。


目录:

[中间件安全:Weblogic 漏洞.(使用工具可以利用多种类型漏洞)](#中间件安全:Weblogic 漏洞.(使用工具可以利用多种类型漏洞))

可测试的漏洞版本:

[判断 网站是不是使用 Weblogic 中间件.](#判断 网站是不是使用 Weblogic 中间件.)

漏洞靶场:

[靶场准备:Web安全:Vulfocus 靶场搭建.(漏洞集成平台)_vulfocus靶场搭建-CSDN博客](#靶场准备:Web安全:Vulfocus 靶场搭建.(漏洞集成平台)_vulfocus靶场搭建-CSDN博客)

漏洞测试【一】:

[第一步:判断 这个网站使用的是 Weblogic 中间插件.](#第一步:判断 这个网站使用的是 Weblogic 中间插件.)

[第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.](#第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.)

[第三步:找到漏洞 进行测试漏洞的存在.](#第三步:找到漏洞 进行测试漏洞的存在.)

漏洞测试【二】:

[第一步:判断 这个网站使用的是 Weblogic 中间插件.【一样的测试方法】](#第一步:判断 这个网站使用的是 Weblogic 中间插件.【一样的测试方法】)

[第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.【一样的测试方法】](#第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.【一样的测试方法】)

[第三步:找到漏洞 进行测试漏洞的存在性.【一样的测试方法】](#第三步:找到漏洞 进行测试漏洞的存在性.【一样的测试方法】)

[第四步:可以测试 shell 上传.【一般测试的话,尽量不要上传后门.】](#第四步:可以测试 shell 上传.【一般测试的话,尽量不要上传后门.】)


可测试的漏洞版本:

复制代码
默认端口:7001

工具包含可以测试漏洞版本:  CVE_2020_2551     (IIOP反序列化漏洞)
                        CVE_2016_0638     (反序列化)
                        CVE_20119_2729    (反序列化远程代码执行漏洞)
                        CVE_2018_2894     (任意文件上传漏洞)
                        CVE_2015_4852     (T3反序列化)
                        CVE_2020_2555     (反序列化远程命令执行)
                        CVE_2016_3510     (反序列化)
                        CVE_2017_10271    (XMLDecoder 远程代码执行漏洞)
                        CVE_2018_3252     (RCE反序列化漏洞分析)
                        CVE_2019_2725     (xmldecoder反序列化漏洞)
                        CVE_2018_2628     (T3协议反序列化)
                        CVE_2017_3248     (反序列化漏洞)
                        CVE_2018_2893     (反序列化漏洞)
                        CVE_2018_3245     (远程代码执行漏洞)
                        CVE_2020_2551_NOECHO        (IIOP反序列化漏洞)
                        CVE_2020-2551     (IIOP反序列化漏洞)
                        CVE_2020-2555     (反序列化远程命令执行漏洞)
                        CVE_2020-2883     (远程代码漏洞)

判断 网站是不是使用 Weblogic 中间件.

复制代码
如果是使用这个中间件,则会这些字眼.

From RFC 2068 Hypertext Transfer Protocol

漏洞靶场:

靶场准备: Web安全:Vulfocus 靶场搭建.(漏洞集成平台)_vulfocus靶场搭建-CSDN博客


漏洞测试【一】:

复制代码
这个漏洞可以直接使用工具测试就好了.(简单容易上手)

工具:Weblogic 漏洞利用工具.     

第一步:判断 这个网站使用的是 Weblogic 中间插件.


第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.


第三步:找到漏洞 进行测试漏洞的存在.


漏洞测试【二】:

第一步:判断 这个网站使用的是 Weblogic 中间插件.【一样的测试方法】


第二步:使用 Weblogic 漏洞利用工具 ,把 URL 链接添加进去 进行检测.【一样的测试方法】


第三步:找到漏洞 进行测试漏洞的存在性.【一样的测试方法】


第四步:可以测试 shell 上传.【一般测试的话,尽量不要上传后门.】

相关推荐
BestOrNothing_20156 分钟前
(3)Ubuntu 22.04 双系统安装全过程记录
linux·ubuntu22.04·双系统安装
西门吹-禅7 分钟前
【sap fiori cds up error】
java·服务器·sap cap cds
寂柒1 小时前
Linux——基础IO
linux
杨云龙UP2 小时前
Oracle ASM磁盘组空间分配与冗余理解
linux·运维·数据库·sql·oracle
朽棘不雕2 小时前
Linux权限
linux
互成2 小时前
加密系统哪款最好用?2026年五款加密系统深度对比测评
运维·网络·安全
minji...2 小时前
Linux 库制作与原理(三)深入动静态链接原理
linux·运维·服务器·c++
CDN3602 小时前
游戏服稳定运行:360CDN SDK 游戏盾实测体验
运维·游戏·网络安全
mftang2 小时前
WebSocket 通信协议详细解析
网络·websocket·网络协议
bukeyiwanshui2 小时前
Linux实践
linux·运维·服务器