CVE-2020-14882
Oracle WebLogic Server Remote Code Execution Vulnerability
Beschreibung
CVE-2020-14882 ist eine kritische Remote-Code-Execution-Schwachstelle im Oracle WebLogic Server, einem weit verbreiteten Java-Anwendungsserver in Unternehmensumgebungen. Die Schwachstelle befindet sich in der Console-Komponente von Oracle Fusion Middleware und ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, den betroffenen Oracle WebLogic Server vollständig zu übernehmen. CISA hat diese Schwachstelle in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,45% (99,99. Perzentil) weist diese Oracle WebLogic Server Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit auf und erfordert sofortige Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | weblogic server | 10.3.6.0.0; 12.1.3.0.0; 12.2.1.3.0; 12.2.1.4.0; 14.1.1.0.0 |
Referenzen
- http://packetstormsecurity.com/files/159769/Oracle-WebLogic-Server-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/160143/Oracle-WebLogic-Server-Administration-Console-Handle-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161128/Oracle-WebLogic-Server-12.2.1.0-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.oracle.com/security-alerts/cpuoct2020.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-14882(US Government Resource)
Schwachstellentyp
Für CVE-2020-14882 wurde von NVD kein spezifisches CWE zugewiesen. Die Schwachstelle wird als nicht spezifizierter Remote-Code-Execution-Fehler in der Console-Komponente des Oracle WebLogic Servers klassifiziert und steht in engem Zusammenhang mit CVE-2020-14750, das einen unvollständigen Patch für dieselbe Angriffsfläche adressiert.
Auswirkungsanalyse
CVE-2020-14882 weist einen CVSS 3.1 Base Score von 9,8 (KRITISCH) auf, was maximale Schwere in nahezu allen Dimensionen widerspiegelt. Die Schwachstelle ist aus der Ferne über HTTP ohne jegliche Authentifizierung oder Benutzerinteraktion ausnutzbar, was sie für Angreifer im gesamten Internet trivial zugänglich macht. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine besonderen Bedingungen oder Vorbereitungen für eine erfolgreiche Ausnutzung erforderlich sind. Erfolgreiche Angriffe führen zur vollständigen Übernahme des Oracle WebLogic Servers mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — Angreifer können alle Daten lesen, Konfigurationen und bereitgestellte Anwendungen ändern sowie die Dienstverfügbarkeit vollständig unterbrechen. Der EPSS-Score von 94,45% platziert diese Schwachstelle im 99,99. Perzentil, was eine nahezu sichere aktive Ausnutzung anzeigt. Organisationen, die betroffene WebLogic Server-Versionen betreiben, sind bei fehlender Behebung einem unmittelbaren Risiko der vollständigen Serverkompromittierung ausgesetzt.
Exploit-Reifegrad
CVE-2020-14882 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2020-14882 über Packet Storm Security, mit zusätzlichen Exploit-Varianten veröffentlicht bei Packet Storm Security (Console Handle RCE) und Packet Storm Security (12.2.1.0 RCE). Der EPSS-Score von 94,45% (99,99. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Diese Schwachstelle wird häufig mit CVE-2020-14883 verkettet, die authentifizierten Angreifern die Befehlsausführung ermöglicht — zusammen bilden sie eine vollständige unauthentifizierte Remote-Code-Execution-Kette gegen WebLogic Server.
Behebung
- Oracle Critical Patch Update sofort anwenden gemäß CISA-KEV-Vorgabe: Aktualisierungen gemäß Herstelleranweisungen durchführen. Der Fix ist im Oracle Critical Patch Update von Oktober 2020 verfügbar.
- Alle Oracle WebLogic Server-Instanzen der betroffenen Versionen (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0) auf die neueste gepatchte Version aktualisieren. Zusätzlich den ergänzenden Patch für CVE-2020-14750 anwenden, der Bypass-Techniken für diese Schwachstelle adressiert.
- Falls sofortiges Patchen nicht möglich ist, den Zugriff auf die WebLogic Server Administration Console einschränken, indem HTTP-Zugriff auf den Console-Pfad (/console/) aus nicht vertrauenswürdigen Netzwerken mittels Firewall-Regeln oder Reverse-Proxy-Konfigurationen blockiert wird.
- WebLogic Server-Logs auf verdächtige Zugriffsmuster auf die Administration Console überwachen, insbesondere ungewöhnliche HTTP-Anfragen an Console-Endpunkte. Netzwerkverkehr auf Kompromittierungsindikatoren und unbefugten Fernzugriff prüfen.
- Als langfristige Härtungsmaßnahme sicherstellen, dass die WebLogic Administration Console niemals direkt im Internet exponiert ist, Netzwerksegmentierung zur Isolation von Anwendungsserver-Ebenen implementieren und starke Authentifizierung für alle Verwaltungsschnittstellen aktivieren.
Technische Details
CVE-2020-14882 betrifft die Console-Komponente des Oracle WebLogic Servers in Oracle Fusion Middleware. Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP die vollständige Serverübernahme. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass die Ausnutzung keine Privilegien, keine Benutzerinteraktion erfordert und eine niedrige Angriffskomplexität über einen Netzwerkvektor aufweist. Die Schwachstelle steht in Zusammenhang mit CVE-2020-14750, das als ergänzender Patch herausgegeben wurde, nachdem Forscher entdeckten, dass der ursprüngliche Fix für CVE-2020-14882 durch URL-Encoding-Techniken umgangen werden konnte. Betroffene Versionen umfassen die gesamte Bandbreite unterstützter WebLogic Server-Releases einschließlich 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 und 14.1.1.0.0, was dies zu einer weitreichenden Bedrohung für Oracle-Deployments in Unternehmen macht.
Häufig gestellte Fragen
Wird CVE-2020-14882 aktiv ausgenutzt?
Ja. CVE-2020-14882 ist im CISA Known Exploited Vulnerabilities Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,45% (99,99. Perzentil) zeigt zudem eine nahezu sichere Ausnutzungsaktivität an, und mehrere öffentliche Exploits sind verfügbar.
Welche Produkte sind betroffen?
CVE-2020-14882 betrifft Oracle WebLogic Server in den Versionen 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 und 14.1.1.0.0. Die Schwachstelle befindet sich in der Console-Komponente von Oracle Fusion Middleware.
Wie behebe ich CVE-2020-14882?
Wenden Sie Oracles Critical Patch Update von Oktober 2020 und den ergänzenden Patch für CVE-2020-14750 an. Aktualisieren Sie alle betroffenen WebLogic Server-Instanzen auf die neuesten gepatchten Versionen. Falls sofortiges Patchen nicht möglich ist, schränken Sie den Netzwerkzugriff auf die WebLogic Administration Console ein.
Wie schwerwiegend ist CVE-2020-14882?
CVE-2020-14882 hat einen CVSS 3.1 Base Score von 9,8 (KRITISCH) und einen EPSS-Score von 94,45% im 99,99. Perzentil. Dies stellt eine Schwachstelle maximaler Schwere dar, die ohne Authentifizierung aus der Ferne ausnutzbar ist und zur vollständigen Serverübernahme führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.