← voltar
CVE-2020-14750criticalsob ataque

CVE-2020-14750

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 99%
da publicação à arma0 dias
Publicada no NVD1 de nov.
1ª PoC15 de jan.
metasploit20 de out.
CISA KEV+367d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

CVE-2020-14750 é um patch de emergência (fora do calendário trimestral de CPU) que a Oracle lançou em outubro de 2020 para o componente Console do WebLogic Server, cobrindo uma variação de bypass de autenticação que o patch original de CVE-2020-14882 não havia fechado. É crítica porque, assim como sua predecessora, permite comprometimento total do servidor sem qualquer autenticação, via HTTP, e passou a ser explorada em massa quase imediatamente após a divulgação.

Detalhamento técnico

A falha está no controle de acesso do Console Administrativo do WebLogic (CWE-287/CWE-22 — broken access control via path traversal). O Console tem rotas que deveriam exigir autenticação, mas variações de encoding no caminho da URL permitem alcançar páginas internas do console sem passar pelo filtro de autenticação. Em outubro de 2020 a Oracle já havia corrigido esse comportamento em CVE-2020-14882, mas pesquisadores publicaram, em poucos dias, novas variações de codificação de path que contornavam o primeiro fix.

Como é explorada

O vetor é HTTP direto contra a porta do console administrativo (o console roda por padrão em 7001/7002, mas o path pode estar exposto em outras portas dependendo do deploy). Não exige autenticação nem interação do usuário; a única pré-condição real é que o console administrativo seja alcançável pela rede do atacante — em ambientes onde o console fica restrito a uma rede de gestão interna, o risco cai bastante. O bypass de acesso por si só já expõe funcionalidades administrativas; combinado com a vulnerabilidade companheira de execução remota de código divulgada na mesma leva (que permite fazer upload/deploy de payload através do console), o resultado final é execução de código arbitrário no servidor com os privilégios do processo WebLogic. A CISA confirma exploração ativa in the wild e classifica a CVE como relacionada diretamente a CVE-2020-14882; a existência de módulo Metasploit, template Nuclei e PoCs públicas tornou a exploração trivial para scanners automatizados dias após a divulgação.

Versões

Afetadas
Oracle WebLogic Server 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 e 14.1.1.0.0
Corrigidas em
Patch fornecido pelo Oracle Security Alert para CVE-2020-14750 (out-of-band, outubro de 2020), aplicado sobre as mesmas versões listadas acima — não há número de versão de release distinto divulgado nas fontes consultadas.

Como se proteger

Aplicar o Security Alert CVE-2020-14750 da Oracle sobre as versões afetadas — o patch é distribuído fora do ciclo normal de Critical Patch Update, então não corresponde a um novo número de versão, e sim a um patch aplicado sobre a instalação existente das versões 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 ou 14.1.1.0.0. Instalações que aplicaram apenas o patch de outubro de CVE-2020-14882 sem este alerta seguinte permanecem vulneráveis à variação de bypass. Como paliativo quando o patch não pode ser aplicado imediatamente, restringir o acesso de rede ao console administrativo (bloquear a porta/porta e o path /console para qualquer origem fora da rede de gestão) reduz a superfície de ataque de forma real, embora não corrija a falha subjacente. Regras de WAF contra path traversal codificado em URLs do console ajudam a reduzir tentativas genéricas, mas não são confiáveis como mitigação única — a própria história da CVE mostra que variações de encoding contornaram o primeiro filtro; não tratar isso como substituto do patch.

Como detectar

Buscar nos logs de acesso do WebLogic ou do proxy/balanceador em frente a ele requisições para caminhos sob /console/ contendo sequências de path traversal codificadas (variações de %2e%2e ou duplo-encoding), especialmente originadas de IPs externos à rede de gestão. Picos repentinos de requisições ao console administrativo, presença de arquivos .war ou artefatos de deploy não reconhecidos no diretório de aplicações do domínio, e conexões de saída inesperadas do processo WebLogic são sinais de exploração bem-sucedida; a simples presença de tentativas de path traversal no log não confirma sucesso, já que scanners de internet testaram esse padrão em massa contra qualquer console exposto, patcheado ou não.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Console). Supported versions that are affected are 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.