CVE-2019-2725
<strong>\[Mise à jour du 29 avril 2019\]</strong> Oracle a publié un correctif de sécurité le 26 avril 2019. Le CERT-FR recommande son application dans les plus brefs délais (cf. section Documentation). Le 21 avril 2019, l'équipe de chercheurs Knownsec 404 Team a annoncé avoir trouvé une vulnérabilité affectant toutes les versions d’Oracle WebLogic : <https://medium.com/@knownseczoomeye/knownsec-404-team-oracle-weblogic-deserialization-rce-vulnerability-0day-alert-90dd9a79ae93> Par une requête HTTP(S) spécialement forgée, un attaquant non authentifié pourrait exécuter du code arbitraire à distance. La vulnérabilité serait déclenchée lors de la dé-sérialisation de la requête dans les composants *wls9_async_response.war* et *wls-wsat.war*, qui sont installés par défaut. Le premier composant permet la gestion d'opérations asynchrones par le serveur tandis que le second est un module de gestion de la sécurité. Aucun correctif n’est disponible pour l’instant et Oracle n’a pas communiqué sur le sujet. Le CERT-FR n'a pu vérifier l’existence de ces vulnérabilités et n'a pas identifié de code d'exploitation sur Internet. De nombreux scans sur les urls vulnérables ont néanmoins été identifiés. Selon le chercheur, cette vulnérabilité n’a pas encore été exploitée pour exécuter des charges malveillantes.
EPSS 94.47% · 100.0th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Oracle | Weblogic |
Exploit Intelligence
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- peterpeter228/CNTA-2019-0014xCVE-2019-2725 (github-poc)
- Java反序列化漏洞利用工具V1.0 Java反序列化相关漏洞的检查工具,采用JDK 1.8+NetBeans8.2开发,软件运行必须安装JDK 1.8或者以上版本。 支持:weblogic xml反序列化漏洞 CVE-2017-10271/CNVD-C-2019-48814/CVE-2019-2725检查。 (github-poc-repo)
- Java反序列化漏洞利用工具V1.0 Java反序列化相关漏洞的检查工具,采用JDK 1.8+NetBeans8.2开发,软件运行必须安装JDK 1.8或者以上版本。 支持:weblogic xml反序列化漏洞 CVE-2017-10271/CNVD-C-2019-48814/CVE-2019-2725检查。 (github-poc-repo)
- Java反序列化漏洞利用工具V1.0 Java反序列化相关漏洞的检查工具,采用JDK 1.8+NetBeans8.2开发,软件运行必须安装JDK 1.8或者以上版本。 支持:weblogic xml反序列化漏洞 CVE-2017-10271/CNVD-C-2019-48814/CVE-2019-2725检查。 (github-poc-repo)
- Java反序列化漏洞利用工具V1.0 Java反序列化相关漏洞的检查工具,采用JDK 1.8+NetBeans8.2开发,软件运行必须安装JDK 1.8或者以上版本。 支持:weblogic xml反序列化漏洞 CVE-2017-10271/CNVD-C-2019-48814/CVE-2019-2725检查。 (github-poc-repo)
…and 218 more exploits
Timeline
- Apr 26, 2019 CVE Published
- May 1, 2019 PoC Published
- May 7, 2019 PoC Published
- Jun 19, 2019 PoC Published
- Apr 14, 2021 EPSS Score
- Jun 23, 2021 EPSS Score
- Jul 22, 2021 EPSS Score
- Oct 26, 2021 EPSS Score
- Dec 27, 2021 EPSS Score
- Jan 10, 2022 CISA KEV Added
- Feb 4, 2022 EPSS Score
- Feb 28, 2022 EPSS Score
References
- https://cert.ssi.gouv.fr/alerte/CERTFR-2019-ALE-005/ advisory
- https://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2725-5466295.html advisory
- https://cert.ssi.gouv.fr/alerte/CERTFR-2019-ALE-011/ advisory
- https://www.oracle.com/technetwork/security-advisory/alert-cve-2019-2729-5570780.html advisory