专业编程教程与实战项目分享平台

网站首页 > 技术文章 正文

关于OracleWebLogic wls9-async组件存在反序列化远程命令执行高危漏洞的预警通报

ins518 2025-08-01 17:27:08 技术文章 8 ℃ 0 评论

近日,国家信息安全漏洞共享平台(CNVD)公布了OracleWebLogicwls9-async反序列化远程命令执行漏洞。攻击者利用该漏洞,可在未授权的情况下远程执行命令。该漏洞安全级别为“高危”。现将漏洞详情通报如下:


一、漏洞情况


WebLogicServer是美国甲骨文(Oracle)公司开发的一款适用于云环境和传统环境的应用服务中间件,它提供了一个现代轻型开发平台,支持应用从开发到生产的整个生命周期管理并简化了应用的部署和管理。

部分版本WebLogic中默认包含的wls9_async_response包,为WebLogicServer提供异步通讯服务。由于WAR包在反序列化处理输入信息时存在缺陷,攻击者可发送精心构造的恶意HTTP请求获取目标服务器权限,在未授权的情况下远程执行命令。


二、影响范围


WebLogic10.X;WebLogic12.1.3。


三、处置建议


目前,Oracle官方暂未发布补丁,临时解决方案如下:

(一)删除该war包并重启webLogic;

(二)通过访问策略控制禁止 /_async/*路径的URL访问。

建议使用WebLogicServer构建网站的信息系统用户立即开展自查,发现存在漏洞后,按照临解决方案及时进行修复。


附件:参考链接:


http://www.cnvd.org.cn/webinfo/show/4989

本文暂时没有评论,来添加一个吧(●'◡'●)

欢迎 发表评论:

最近发表
标签列表