CVE-2019-2725
Le 18 juin 2019, Oracle a publié un avis de sécurité hors de son cycle habituel de correctifs pour une vulnérabilité jugée critique. Cette faille d'identifiant CVE-2019-2729 affecte les serveurs WebLogic et peut conduire à une exécution de code arbitraire à distance sans qu'une authentification soit nécessaire. Cette vulnérabilité a été remontée à l'éditeur par plusieurs chercheurs en sécurité parmi lesquelles l'équipe Knownsec 404. Dans une publication de blogue le 15 juin 2019 (cf. section documentation) l'équipe, qui avait par ailleurs rapporté au mois d'avril 2019 une précédente vulnérabilité affectant WebLogic, annonce avoir identifié l'exploitation de la vulnérabilité actuelle. Cette faille serait basée sur un contournement du correctif de sécurité déployé par Oracle en avril 2019 relatif à la vulnérabilité CVE-2019-2725. Le CERT-FR recommande l'application du correctif de sécurité dans les plus brefs délais.
EPSS 99.96% · 100.0th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Oracle | Weblogic |
Timeline
- Apr 26, 2019 CVE Published
- Apr 30, 2019 VulnCheck KEV Exploitation
- May 1, 2019 VulnCheck KEV Exploitation
- May 1, 2019 PoC Published
- May 2, 2019 VulnCheck KEV Exploitation
- May 6, 2019 VulnCheck KEV Exploitation
- May 7, 2019 PoC Published
- May 9, 2019 VulnCheck KEV Exploitation
- May 29, 2019 VulnCheck XDB Entry
- Jun 6, 2019 VulnCheck KEV Exploitation
- Jun 13, 2019 VulnCheck KEV Exploitation
- Jun 16, 2019 VulnCheck XDB Entry
References
- https://cert.ssi.gouv.fr/alerte/CERTFR-2019-ALE-011/ advisory
- https://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2729-5570780.html advisory
- Nuclei Template exploit
- https://cert.ssi.gouv.fr/alerte/CERTFR-2019-ALE-005/ advisory
- https://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2725-5466295.html advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2019-AVI-189/ advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2019-AVI-342/ advisory
- https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html advisory
- https://www.oracle.com/technetwork/security-advisory/cpujul2019verbose-5072838.html#SUNS advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-037/ advisory
- https://www.oracle.com/security-alerts/cpujan2020verbose.html#SUNS advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-045/ advisory
- https://www.oracle.com/security-alerts/cpujan2020.html advisory