【误差通告】Oracle WebLogic Server 7月多个清静误差
宣布时间 2022-07-200x00 误差概述
2022年7月19日,Oracle宣布了7月补丁更新通告,此次共宣布了349个新清静补丁,涉及Oracle 和第三方组件中的误差。
0x01 误差详情
此次更新中共包括38个针对 Oracle 融合中心件的清静补丁,其中 32个误差无需身份验证即可被远程使用。其中影响Oracle WebLogic Server的部分误差如下:
CVE | 产品 | 涉及组件 | 协议 | 是否远程使用 | CVSS评分 | 影响规模 |
CVE-2022-23457 | Oracle WebLogic Server | 集中式第三方JAR(OWASP Enterprise Security API) | HTTP | 是 | 9.8 | 12.2.1.3.0、12.2.1.4.0、14.1.1.0.0 |
CVE-2022-22965 | Oracle WebLogic Server | 第三方工具(Spring Framework) | HTTP | 是 | 9.8 | 12.2.1.3.0、12.2.1.4.0、14.1.1.0.0 |
CVE-2022-24839 | Oracle WebLogic Server | 集中式第三方JAR(NekoHTML) | HTTP | 是 | 7.5 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
CVE-2022-21548 | Oracle WebLogic Server | Core | T3, IIOP | 是 | 6.5 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
CVE-2022-29577 | Oracle WebLogic Server | 集中式第三方JAR (AntiSamy) | HTTP | 是 | 6.1 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
CVE-2022-21557 | Oracle WebLogic Server | Web Container | None | 否 | 5.7 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
CVE-2022-21560 | Oracle WebLogic Server | Core | T3, IIOP | 是 | 5.3 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
CVE-2022-21564 | Oracle WebLogic Server | Web Services | T3, IIOP | 是 | 5.3 | 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0 |
其中,值得关注的误差包括:
CVE-2022-21548:Oracle WebLogic Server未授权操作误差
Oracle WebLogic Server(组件:Core)中保存清静误差,可以在未经身份验证的情形下通过 T3、IIOP 协议举行网络会见,从而破损 Oracle WebLogic Server,乐成使用此误差可实现Oracle WebLogic Server可会见数据的未授权操作(如更新、插入或删除等),或导致部分拒绝服务。
CVE-2022-21560:Oracle WebLogic Server拒绝服务误差
Oracle WebLogic Server(组件:Core)中保存清静误差,可以在未经身份验证的情形下通过 T3、IIOP 协议举行网络会见,从而破损 Oracle WebLogic Server,乐成使用此误差可导致部分拒绝服务。
CVE-2022-21564:Oracle WebLogic Server拒绝服务误差
Oracle WebLogic Server(组件:Web Services)中保存清静误差,可以在未经身份验证的情形下通过 T3、IIOP 协议举行网络会见,从而破损 Oracle WebLogic Server,乐成使用此误差可导致部分拒绝服务。
影响规模
Oracle WebLogic Server 12.2.1.3.0
Oracle WebLogic Server 12.2.1.4.0
Oracle WebLogic Server 14.1.1.0.0
0x02 处置惩罚建议
现在Oracle已经宣布了相关误差的补丁荟萃,受影响用户可更新。
参考链接:
https://www.oracle.com/security-alerts/cpujul2022.html
缓解步伐:
如非须要,可以禁用T3和IIOP协议。
禁用T3协议:
详细操作:
1)进入WebLogic控制台,在base_domain的设置页面中,进入“清静”选项卡页面,点击“筛选器”,进入毗连筛选器设置。
2)在毗连筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在毗连筛选器规则中输入:127.0.0.1 * * allow t3t3s,0.0.0.0/0 * *deny t3 t3s(t3和t3s协议的所有端口只允许外地会见)。
3)生涯后需重新启动,规则方可生效。

禁用IIOP协议:
登录WebLogic控制台,base_domain >服务器提要 >AdminServer

0x03 参考链接
https://www.oracle.com/security-alerts/cpujul2022.html
https://nvd.nist.gov/vuln/detail/CVE-2022-21548
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2022-07-20 | 首次宣布 |
0x05 附录
酷游官网简介
酷游官网建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。
公司总部位于北京市中关村软件园酷游官网大厦,公司员工近4000人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)
多年来,酷游官网致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于酷游官网
酷游官网清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号