← back
CVE-2019-2725highunder attackransomware

CVE-2019-2725

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 100%
from disclosure to weapon0 days
Published on NVDApr 26
1st PoCSep 13
metasploitApr 23
CISA KEV+990d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
39 public exploit(s)
Action required by CISAfederal deadline: 2022-07-10

Apply updates per vendor instructions.

Summary

Falha de desserialização insegura nos componentes de Web Services (wls9_async_response e wls-wsat) do Oracle WebLogic Server, que permite RCE não autenticado via HTTP simplesmente enviando uma requisição XML/SOAP manipulada. É um bypass do blacklist de classes que a Oracle havia introduzido para corrigir a CVE-2017-10271 — ou seja, quem só aplicou aquele patch antigo continua exposto. Está no catálogo KEV da CISA com exploração ativa confirmada (ransomware, botnets, cryptomining) e possui módulo Metasploit, template Nuclei e PoC pública, o que a torna trivial de automatizar em varredura massiva.

Technical detail

O WebLogic Server expõe, por padrão, os componentes de Web Services wls9_async_response.war e wls-wsat.war em endpoints como /_async/AsyncResponseService, /_async/AsyncResponseServiceHttps e /wls-wsat/CoordinatorPortType. Esses endpoints processam corpos XML/SOAP e usam java.beans.XMLDecoder para desserializar parte do conteúdo — um padrão clássico de desserialização insegura (o CISA classifica a falha como CWE-74, injeção via elementos especiais não neutralizados na saída para um componente downstream).

A Oracle já havia corrigido um problema semelhante em outubro de 2017 (CVE-2017-10271) adicionando uma lista negra de classes Java que não podiam ser instanciadas via XMLDecoder. A CVE-2019-2725 é, na prática, um bypass dessa lista negra: pesquisadores (Badcode do Knownsec 404 Team, equipes do Minsheng Banking Corp., NSFOCUS, 360 ESG, entre outros creditados pela própria Oracle) encontraram cadeias de gadgets com classes fora do blacklist que ainda permitem executar comandos do sistema operacional através do mesmo mecanismo de desserialização.

O atacante controla integralmente o corpo XML da requisição HTTP — não precisa de autenticação, sessão prévia nem interação do usuário. O resultado da desserialização maliciosa é execução de código/comando com os privilégios do processo WebLogic, tipicamente permitindo takeover completo do servidor de aplicação.

How it’s exploited

O vetor é uma requisição HTTP POST simples (Content-Type text/xml) contra um dos endpoints de Web Services expostos por padrão (/_async/AsyncResponseService, /_async/AsyncResponseServiceHttps, /wls-wsat/*) contendo um payload XML que, ao ser processado por XMLDecoder, instancia objetos Java capazes de invocar processos do sistema operacional. Não há necessidade de credenciais, de configuração não padrão nem de qualquer interação do usuário — apenas acesso de rede à porta HTTP/HTTPS do WebLogic. Isso e a ausência de complexidade técnica (AC:L) explicam por que a Oracle classificou a CVSS em 9.8 e por que virou alvo de varredura em massa dias após o alerta.

A exploração pública documentada inclui campanhas de ransomware (Sodinokibi/REvil, GandCrab, Satan) e botnets/mineradores de criptomoeda (como Muhstik) já em 2019, poucos dias após a divulgação — e é justamente por isso que a CISA a incluiu no catálogo KEV (adicionada em 10/01/2022, com prazo de correção até 10/07/2022 para agências federais dos EUA), atestando exploração confirmada no mundo real, não apenas teórica.

O PoC público disponível no Exploit-DB (EDB-46780) demonstra a técnica em ambiente Windows, entregando um comando PowerShell codificado em Base64 via o endpoint assíncrono para obter execução remota — confirma que a barreira de exploração é baixa e amplamente automatizável, o que módulos Metasploit e templates Nuclei também evidenciam.

Versions

Affected
Oracle WebLogic Server 10.3.6.0.0 e 12.1.3.0.0 (versões suportadas listadas pela Oracle no Security Alert; versões não suportadas podem compartilhar o mesmo código vulnerável, mas não são cobertas oficialmente).
Fixed in
Patch do Security Alert da Oracle para CVE-2019-2725 (divulgado em 26/04/2019), posteriormente consolidado nas Critical Patch Updates de julho de 2019 (cpujul2019) e mantido em CPUs subsequentes (ex.: cpujan2020). Números de patch específicos por plataforma devem ser obtidos diretamente no advisory oficial da Oracle.

How to protect

A correção definitiva é aplicar o Security Alert da Oracle referente à CVE-2019-2725 (lançado fora do ciclo normal de CPU, em 26/04/2019), posteriormente incorporado à CPU de julho de 2019 (cpujul2019) e mantido em avisos subsequentes (cpujan2020). As fontes disponíveis não trazem números específicos de patch/ID de download — consulte diretamente o Security Alert da Oracle (link nas fontes) para obter o patch exato aplicável à sua versão e plataforma.

Se a atualização imediata não for viável, o paliativo historicamente adotado para esta família de vulnerabilidades (também usado para CVE-2017-10271 e correlatas) é remover ou desabilitar os componentes wls9_async_response.war e wls-wsat.war do deployment do WebLogic, ou bloquear via controle de acesso de rede/WAF o acesso aos caminhos /_async/* e /wls-wsat/*. O custo real dessa mitigação é a perda de funcionalidade de Web Services assíncronos e de coordenação de transações WS-AT caso essas features estejam em uso — avalie se a aplicação depende delas antes de remover os módulos.

O que NÃO funciona: aplicar apenas o patch antigo da CVE-2017-10271 (a blacklist original) não neutraliza esta falha, já que a CVE-2019-2725 é exatamente um bypass dessa lista negra. Ambientes que aplicaram só a correção de 2017 permanecem vulneráveis.

How to detect

Procure por requisições HTTP POST para os caminhos /_async/AsyncResponseService, /_async/AsyncResponseServiceHttps e /wls-wsat/ (qualquer porta HTTP/HTTPS do WebLogic) com Content-Type text/xml ou application/soap+xml, cujo corpo contenha tags XML atípicas para SOAP legítimo — referências a classes Java, ObjectFactory, java.lang.ProcessBuilder ou construções equivalentes usadas para instanciar objetos via XMLDecoder. Rajadas de tais requisições vindas de IPs externos não usuais, seguidas de conexões de saída inesperadas (reverse shell) ou de novos arquivos/webshells em diretórios temporários do WebLogic, são indicadores fortes de tentativa de exploração.

Não há uma assinatura única confiável porque a técnica evoluiu por bypasses sucessivos do blacklist (CVE-2017-10271 → CVE-2019-2725 → CVE-2019-2729) — regras de WAF/IDS baseadas apenas em padrões da vulnerabilidade original de 2017 não cobrem esta variante, e é preciso monitorar o payload XML de forma mais ampla, não apenas por strings específicas de classes já conhecidas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services). Supported versions that are affected are 10.3.6.0.0 and 12.1.3.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
public PoCs found39 VexDay Proof
exploitdbVexDay Proofwww.exploit-db.com/exploits/46814exploitdbwww.exploit-db.com/exploits/46780unverifiedgithubgithub.com/shack2/javaserializetools516githubgithub.com/lufeirider/CVE-2019-2725433githubgithub.com/SkyBlueEternal/CNVD-C-2019-48814-CNNVD-201904-961105githubgithub.com/black-mirror/Weblogic70githubgithub.com/pimps/CVE-2019-272552githubgithub.com/jiansiting/CVE-2019-272535githubgithub.com/lasensio/cve-2019-272521githubgithub.com/kerlingcode/CVE-2019-272511githubgithub.com/zhusx110/cve-2019-27257githubgithub.com/ianxtianxt/CVE-2019-27253githubgithub.com/ludy-dev/Oracle-WLS-Weblogic-RCE2githubgithub.com/welove88888/CVE-2019-27252githubgithub.com/GGyao/weblogic_2019_2725_wls_batch2githubgithub.com/leerina/CVE-2019-27252githubgithub.com/davidmthomsen/CVE-2019-27251githubgithub.com/CalegariMindSec/Exploit-CVE-2019-27250githubgithub.com/1stPeak/CVE-2019-2725-environment0githubgithub.com/peterpeter228/CNTA-2019-0014xCVE-2019-27250githubgithub.com/N0b1e6/CVE-2019-2725-POC0githubgithub.com/loursha/Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-27250vulncheckvulncheck.com/xdb/42ac084ae399unverifiedcve_referencewww.exploit-db.com/exploits/46780/unverifiedvulncheckvulncheck.com/xdb/78cfc32167c4unverifiedvulncheckvulncheck.com/xdb/596e707e613eunverifiedvulncheckvulncheck.com/xdb/561ad5895b63unverifiedvulncheckvulncheck.com/xdb/2957146db3b3unverifiedvulncheckvulncheck.com/xdb/99f9740a5a03unverifiedvulncheckvulncheck.com/xdb/4aff13e21cd5unverifiedvulncheckvulncheck.com/xdb/71278e8e69ebunverifiedvulncheckvulncheck.com/xdb/717e8523f747unverifiedvulncheckvulncheck.com/xdb/50cca2cb6c66unverifiedvulncheckvulncheck.com/xdb/927806a24931unverifiedvulncheckvulncheck.com/xdb/5888723944a0unverifiedvulncheckvulncheck.com/xdb/1e4c0da55540unverifiedvulncheckvulncheck.com/xdb/5f7ca038e0a6unverifiedvulncheckvulncheck.com/xdb/ebedc9f5eb85unverifiedcve_referencepacketstormsecurity.com/files/152756/Oracle-Weblogic-Server-Deserialization-Remote-Code-Execution.htmlunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.