Nye Oracle WebLogic Server-sårbarheder blev netop rapporteret med Kritisk Patch opdatering for juli 2021. 342 problemer blev løst på tværs af flere Oracle-produkter, hvoraf nogle kan fjernudnyttes og gør det muligt for angribere at tage kontrol over sårbare systemer.
CVE-2019-2729 i Oracle WebLogic Server Web Services
Det mest kritiske af alle spørgsmål ser ud til at være CVE-2019-2729, en kritisk deserialiseringsfejl via XMLDecoder og Oracle WebLogic Server Web Services. Fejlen kan distribueres i fjernangreb uden behov for godkendelse. For eksempel, det kan udnyttes over et netværk uden brug af et brugernavn og en adgangskode, Oracle bemærkede i sin rådgivning.
”På grund af sværhedsgraden af denne sårbarhed, Oracle anbefaler kraftigt, at kunderne anvender opdateringerne i denne sikkerhedsadvarsel så hurtigt som muligt,”Tilføjede virksomheden. Sårbarheden blev først rapporteret i 2019, da det blev adresseret i en patch uden for bandet.
Oracle løste også seks andre problemer i sin WebLogic Server, hvoraf tre blev vurderet 9.8 ud af 10 på CVSS skala. Her er listen over sårbarhederne: CVE-2021-2394, CVE-2021-2397, CVE-2021-2382, CVE-2021-2378, CVE-2021-2376, og CVE-2021-2403.
Oracle har løst forskellige fejl i mange af sine produkter gennem årene. En af dem, CVE-2019-2725, også i Oracle WebLogic Server-applikationen, blev misbrugt i 2019 af hackere til at droppe Monero minearbejdere. Brug af fejlen, eksterne angribere kunne starte en PowerShell-kommando på serveren for at udløse en download af en nyttelast af en certifikatfil til værten. Certificeringsværktøjet afkoder derefter indholdet af filen, og til sidst føre til en ukomprimeret fil.