文章目录
漏洞名称
- weblogic反序列化远程
命令执行漏洞
漏洞编号
CVE-2019-2725
漏洞描述
-
CVE-2019-2725是一个Oracle weblogic反序列化远程命令执行漏洞,
-
这个漏洞依旧是根据weblogic的xmldecoder反序列化漏洞,
-
通过针对Oracle官网历年来的补丁构造payload来绕过。
影响版本
- weblogic 10.x
- weblogic 12.1.3
漏洞存在
/_async/AsyncResponseService
/_async/AsyncResponseServiceJms
/_async/AsyncResponseServiceHttps
/_async/AsyncResponseServiceSoap12
/_async/AsyncResponseServiceSoap12Jms
/_async/AsyncResponseServiceSoap12Https
http://192.168.253.143:7001/_async/