0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Oracle发布季度补丁更新 修复远程代码执行漏洞

pIuy_EAQapp 来源:未知 作者:胡薇 2018-07-27 15:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2018年7月18日,美国甲骨文(Oracle)公司官方发布了季度补丁更新,其中修复了一个 Oracle WebLogic Server 远程代码执行漏洞 CVE-2018-2893,此漏洞是对编号为 CVE-2018-2628 修复的绕过,攻击者同样可以在未身份验证的情况下对 WebLogic 进行攻击。

影响范围

通过远程代码执行漏洞 CVE-2018-2893,攻击者可以在未授权的情况下远程执行代码。攻击者只需要发送精心构造的T3协议数据,就可以获取目标服务器的权限。攻击者可利用该漏洞控制组件,影响数据的可用性、保密性和完整性。该漏洞的影响范围如下:

Oracle WebLogic Server 10.3.6.0

Oracle WebLogic Server 12.1.3.0

Oracle WebLogic Server 12.2.1.2

Oracle WebLogic Server 12.2.1.3

以上均为官方支持的版本。

关于Oracle WebLogic Server

Oracle FusionMiddleware(Oracle 融合中间件)是甲骨文公司的一套面向企业和云环境的业务创新平台。该平台提供了中间件、软件集合等功能。Oracle 的 WebLogic Server是其中的一个适用于云环境和传统环境的应用服务器组件。

漏洞CVE-2018-2628

WebLogic Server 使用 T3 协议在 WebLogic Server 和客户端间传输数据和通信,由于 WebLogic 的 T3 协议和 Web 协议使用相同的端口,导致在默认情况下,WebLogic Server T3 协议通信和 Web 端具有相同的访问权限。易受攻击的 WebLogic 服务允许未经身份验证的攻击者通过 T3 网络访问及破坏Oracle WebLogic Server。此漏洞的成功攻击可能导致攻击者接管 Oracle WebLogic Server,造成远程代码执行。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 代码
    +关注

    关注

    30

    文章

    4942

    浏览量

    73160
  • Oracle
    +关注

    关注

    2

    文章

    301

    浏览量

    37344
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15893

原文标题:WebLogic WLS核心组件曝反序列化漏洞

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    别让小疏忽酿成大风险,这些补丁误区你避开了吗?

    安全漏洞、合规风险与业务中断等灾难性后果。补丁管理错误的关键成因补丁管理错误指在补丁安装过程中出现的缺陷或故障,包括安装不完整、跳过补丁
    的头像 发表于 11-12 17:02 959次阅读
    别让小疏忽酿成大风险,这些<b class='flag-5'>补丁</b>误区你避开了吗?

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞修复更新,覆盖Windows、Office、Azure、ExchangeServe
    的头像 发表于 10-16 16:57 1537次阅读
    行业观察 | Windows 10于本月终止服务支持,微软<b class='flag-5'>发布</b>10月高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心
    的头像 发表于 09-12 17:05 2181次阅读
    行业观察 | 微软<b class='flag-5'>发布</b>高危<b class='flag-5'>漏洞</b><b class='flag-5'>更新</b>,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞修复
    的头像 发表于 08-25 17:48 2076次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软<b class='flag-5'>发布</b>2025年8月安全<b class='flag-5'>更新</b>

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    8.x版本,允许未经身份验证的远程攻击者在虚拟环境中执行任意代码、提升权限或传播勒索软件等。更令人担忧的是,该漏洞利用难度极低,且相关利用代码
    的头像 发表于 08-14 16:58 1626次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    oracle数据恢复—oracle数据库误执行错误truncate命令如何恢复数据?

    oracle数据库误执行truncate命令导致数据丢失是一种常见情况。通常情况下,oracle数据库误操作删除数据只需要通过备份恢复数据即可。也会碰到一些特殊情况,例如数据库备份无法使用或者还原
    的头像 发表于 06-05 16:01 612次阅读
    <b class='flag-5'>oracle</b>数据恢复—<b class='flag-5'>oracle</b>数据库误<b class='flag-5'>执行</b>错误truncate命令如何恢复数据?

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS
    的头像 发表于 05-16 17:35 759次阅读
    官方实锤,微软<b class='flag-5'>远程</b>桌面爆高危<b class='flag-5'>漏洞</b>,企业数据安全告急!

    如何使用.hex进行远程更新文件?

    使用 .hex 进行远程更新 文件。
    发表于 04-21 06:53

    用DevEco Studio增量补丁修复功能,让鸿蒙应用的调试效率大增

    Changes。它们就如同给你的开发旅程中加入了超级引擎,让你的代码更新效率大增。 增量补丁修复代码修改快速生效的特性统称,包含增量
    发表于 04-14 17:35

    用DevEco Studio增量补丁修复功能,让鸿蒙应用的调试效率大增

    Changes。它们就如同给你的开发旅程中加入了超级引擎,让你的代码更新效率大增。 增量补丁修复代码修改快速生效的特性统称,包含增量
    发表于 04-14 14:47

    如何维护i.MX6ULL的安全内核?

    。 5.15 内核系列将维护到 2026 年 12 月,这意味着将发布新版本,从而关闭已知漏洞。 不幸的是,据我所知,linux-imx 分支原则上不会使用较新的微版本进行更新;5.15.71 仍然是
    发表于 04-01 08:28

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复
    的头像 发表于 03-18 18:02 877次阅读

    【版本控制安全简报】Perforce Helix Core安全更新漏洞修复与国内用户支持

    Perforce Helix Core近日发布安全补丁,解决高危DoS漏洞,安全性进一步增强!获取支持,可咨询Perforce授权代理商龙智,我们提供咨询、试用、安装部署、培训、技术支持等本地化服务,确保您的系统安全无忧。
    的头像 发表于 02-27 17:12 892次阅读
    【版本控制安全简报】Perforce Helix Core安全<b class='flag-5'>更新</b>:<b class='flag-5'>漏洞</b><b class='flag-5'>修复</b>与国内用户支持

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一个高危远程代码执行漏洞(CVE-20
    的头像 发表于 02-10 09:17 822次阅读

    适用于Oracle的Python连接器:可访问托管以及非托管的数据库

    ,以对存储的数据执行创建、读取、更新和删除操作。该解决方案完全实现了 Python DB API 2.0 规范,并作为 Windows、macOS 和 Linux 的 wheel 包分发。 特征
    的头像 发表于 01-14 10:30 747次阅读