← volver
CVE-2020-14750criticalbajo ataque

CVE-2020-14750

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 99%
de la publicación al arma0 días
Publicada en NVD1 nov
1ª PoC15 ene
metasploit20 oct
CISA KEV+367d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

CVE-2020-14750 é um patch de emergência (fora do calendário trimestral de CPU) que a Oracle lançou em outubro de 2020 para o componente Console do WebLogic Server, cobrindo uma variação de bypass de autenticação que o patch original de CVE-2020-14882 não havia fechado. É crítica porque, assim como sua predecessora, permite comprometimento total do servidor sem qualquer autenticação, via HTTP, e passou a ser explorada em massa quase imediatamente após a divulgação.

Detalle técnico

A falha está no controle de acesso do Console Administrativo do WebLogic (CWE-287/CWE-22 — broken access control via path traversal). O Console tem rotas que deveriam exigir autenticação, mas variações de encoding no caminho da URL permitem alcançar páginas internas do console sem passar pelo filtro de autenticação. Em outubro de 2020 a Oracle já havia corrigido esse comportamento em CVE-2020-14882, mas pesquisadores publicaram, em poucos dias, novas variações de codificação de path que contornavam o primeiro fix.

Cómo se explota

O vetor é HTTP direto contra a porta do console administrativo (o console roda por padrão em 7001/7002, mas o path pode estar exposto em outras portas dependendo do deploy). Não exige autenticação nem interação do usuário; a única pré-condição real é que o console administrativo seja alcançável pela rede do atacante — em ambientes onde o console fica restrito a uma rede de gestão interna, o risco cai bastante. O bypass de acesso por si só já expõe funcionalidades administrativas; combinado com a vulnerabilidade companheira de execução remota de código divulgada na mesma leva (que permite fazer upload/deploy de payload através do console), o resultado final é execução de código arbitrário no servidor com os privilégios do processo WebLogic. A CISA confirma exploração ativa in the wild e classifica a CVE como relacionada diretamente a CVE-2020-14882; a existência de módulo Metasploit, template Nuclei e PoCs públicas tornou a exploração trivial para scanners automatizados dias após a divulgação.

Versiones

Afectadas
Oracle WebLogic Server 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 e 14.1.1.0.0
Corregidas en
Patch fornecido pelo Oracle Security Alert para CVE-2020-14750 (out-of-band, outubro de 2020), aplicado sobre as mesmas versões listadas acima — não há número de versão de release distinto divulgado nas fontes consultadas.

Cómo protegerse

Aplicar o Security Alert CVE-2020-14750 da Oracle sobre as versões afetadas — o patch é distribuído fora do ciclo normal de Critical Patch Update, então não corresponde a um novo número de versão, e sim a um patch aplicado sobre a instalação existente das versões 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 ou 14.1.1.0.0. Instalações que aplicaram apenas o patch de outubro de CVE-2020-14882 sem este alerta seguinte permanecem vulneráveis à variação de bypass. Como paliativo quando o patch não pode ser aplicado imediatamente, restringir o acesso de rede ao console administrativo (bloquear a porta/porta e o path /console para qualquer origem fora da rede de gestão) reduz a superfície de ataque de forma real, embora não corrija a falha subjacente. Regras de WAF contra path traversal codificado em URLs do console ajudam a reduzir tentativas genéricas, mas não são confiáveis como mitigação única — a própria história da CVE mostra que variações de encoding contornaram o primeiro filtro; não tratar isso como substituto do patch.

Cómo detectar

Buscar nos logs de acesso do WebLogic ou do proxy/balanceador em frente a ele requisições para caminhos sob /console/ contendo sequências de path traversal codificadas (variações de %2e%2e ou duplo-encoding), especialmente originadas de IPs externos à rede de gestão. Picos repentinos de requisições ao console administrativo, presença de arquivos .war ou artefatos de deploy não reconhecidos no diretório de aplicações do domínio, e conexões de saída inesperadas do processo WebLogic são sinais de exploração bem-sucedida; a simples presença de tentativas de path traversal no log não confirma sucesso, já que scanners de internet testaram esse padrão em massa contra qualquer console exposto, patcheado ou não.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Console). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.