Oracle Weblogic Server の wls-wsat コンポーネントにおけるデシリアライゼーションの不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.14(火)

Oracle Weblogic Server の wls-wsat コンポーネントにおけるデシリアライゼーションの不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

Oracle Weblogic Server に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

Oracle Weblogic Server に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性を悪用されてしまった場合は、攻撃者に侵入されてしまう危険性や、管理者権限で意図しない動作を強制されてしまう可能性が考えられます。当該製品を運用している場合は、アップデートにより早急に対策することを推奨します。

◆分析者コメント

攻撃コードの作成が容易な脆弱性であるため、攻撃者が積極的に悪用を試みる脆弱性であると考えられます。近年はデシリアライゼーションの脆弱性が流行しており、OWASP TOP 10 にもデシリアライゼーションの不備に起因する脆弱性がランクインしたことから、今後同様の脆弱性の報告が増える可能性が考えられます。ブラックボックスでは検出されづらい脆弱性ではありますが、既製品のソフトウェアを利用している場合は、ソースコードを解析されることでデシリアライゼーションの脆弱性が発見される可能性があると考えられます。既製品のソフトウェアを利用している場合は、可能な限り早くアップデートするように心掛けましょう。また、Java に限らず、PHP や Ruby on Rails で作成されたアプリケーションにおいても同様の種類の脆弱性が報告されることがあるため、アプリケーションを独自開発している場合は、セキュアコーディングガイドなどを参考に、脆弱性を作りこまないよう注意することを推奨します。

◆深刻度(CVSS)

[CVSS v2]
7.5
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2017-10271&vector=(AV:N/AC:L/Au:N/C:P/I:P/A:P)

[CVSS v3]
9.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2017-10271&vector=AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


◆影響を受けるソフトウェア

以下のバージョンの Oracle Weblogic Server が当該脆弱性の影響を受けると報告されています。

    - Oracle Weblogic Server 10.3.6 0
    - Oracle Weblogic Server 12.2.1.2
    - Oracle Weblogic Server 12.2.1.1
    - Oracle Weblogic Server 12.1.3.0


◆解説

Java で作成されたソフトウェアのアプリケーションサーバ製品である Oracle Weblogic Server のコンポーネントに、デシリアライゼーションの不備に起因する脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  2. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  3. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  4. TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

    TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

  5. ランサムウェア「LockBit」被疑者の資産を凍結し起訴

    ランサムウェア「LockBit」被疑者の資産を凍結し起訴

  6. テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

    テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

  7. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  8. 東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

    東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

  9. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

  10. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

    北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

ランキングをもっと見る