PT-2022-2151 · Oracle · Oracle Weblogic Server

Dinh Ho Anh Khoa

·

Publicado

2022-01-18

·

Atualizado

2025-01-16

·

CVE-2022-21306

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Oracle WebLogic Server, versões 12.1.3.0.0 a 14.1.1.0.0
Descrição
O problema está relacionado à validação insuficiente de entradas no componente Core do Oracle WebLogic Server, permitindo que um invasor não autenticado com acesso à rede via protocolo T3 comprometa o servidor. Ataques bem-sucedidos podem resultar na tomada de controle do Oracle WebLogic Server.
Recomendações
Para as versões 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 e 14.1.1.0.0, considere restringir o acesso ao protocolo T3 até que um patch esteja disponível.
Como solução alternativa temporária, considere desativar o componente Core do Oracle WebLogic Server até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02108
CVE-2022-21306

Produtos afetados

Oracle Weblogic Server