SK-CERT Bezpečnostné varovanie V20190620-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.8
Identifikátor
Oracle WebLogic kritická zraniteľnosť
Popis
Spoločnosť Oracle vydala bezpečnostnú aktualizáciu na svoj produkt WebLogic, ktorá opravuje kritickú bezpečnostnú zraniteľnosť v komponente XMLDecoder.
Bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zasielania špeciálne upravených HTTP požiadaviek vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Uvedená zraniteľnosť je v súčasnosti aktívne zneužívaná útočníkmi.
Dátum prvého zverejnenia varovania
18.06.2019
CVE
CVE
Zasiahnuté systémy
Oracle WebLogic Server verzie 10.3.6.0.0, 12.1.3.0.0 a 12.2.1.3.0
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2729-5570780.html
https://www.cisecurity.org/advisory/a-vulnerability-in-oracle-weblogic-could-allow-for-remote-code-execution_2019-068/
https://medium.com/@knownsec404team/knownsec-404-team-alert-again-cve-2019-2725-patch-bypassed-32a6a7b7ca15
https://exchange.xforce.ibmcloud.com/vulnerabilities/162710
https://tools.cisco.com/security/center/viewAlert.x?alertId=60367
https://securityaffairs.co/wordpress/87327/hacking/weblogic-rce-cve-2019-2729.html

« Späť na zoznam