CVE-2024-21182
Oracle WebLogic Server Unspecified Vulnerability
Beschreibung
CVE-2024-21182 ist eine Schwachstelle in der Core-Komponente von Oracle WebLogic Server, einem Bestandteil von Oracle Fusion Middleware. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff ueber die Protokolle T3 oder IIOP kann sie ausnutzen, um Oracle WebLogic Server zu kompromittieren und unautorisierten Zugriff auf kritische Daten oder auf alle fuer den Server zugaenglichen Daten zu erlangen. Die Schwachstelle wirkt sich ausschliesslich auf die Vertraulichkeit aus und ist mit einem CVSS-3.1-Basiswert von 7.5 als HIGH eingestuft. Sie ist bedeutsam, weil CISA CVE-2024-21182 in den Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen hat und der EPSS-Wert im 99,58. Perzentil liegt, was eine nahezu sichere Ausnutzungsaktivitaet anzeigt. Organisationen, die betroffene Versionen von Oracle WebLogic Server betreiben, sollten dies als dringendes, aktiv ausgenutztes Problem behandeln.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | weblogic server | 12.2.1.4.0; 14.1.1.0.0 |
Referenzen
- https://www.oracle.com/security-alerts/cpujul2024.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21182(US Government Resource)
Schwachstellentyp
Schwachstellentyp
Der NVD-Eintrag weist CVE-2024-21182 keine spezifische CWE zu. Die Art des Problems ist eine nicht authentifizierte, ueber das Netzwerk erreichbare Schwachstelle in der WebLogic-Server-Core-Komponente, die ueber die Protokolle T3 und IIOP ausnutzbar ist und zur unautorisierten Offenlegung sensibler Daten fuehrt.
Auswirkungsanalyse
Der CVSS-3.1-Vektor beschreibt eine Schwachstelle, die aus der Ferne ausnutzbar ist (AV:N), eine geringe Angriffskomplexitaet aufweist (AC:L), keine Rechte erfordert (PR:N) und keine Benutzerinteraktion benoetigt (UI:N), bei unveraendertem Geltungsbereich (S:U), der die Auswirkung auf die betroffene Komponente begrenzt. Die Auswirkung ist Vertraulichkeit (High), das heisst ein Angreifer kann unautorisierten Zugriff auf kritische oder alle fuer WebLogic zugaenglichen Daten erlangen, waehrend Integritaet (None) und Verfuegbarkeit (None) keine direkte Veraenderung oder Dienstunterbrechung bedeuten. Zusammen ergeben diese Metriken einen CVSS-Basiswert von 7.5 (HIGH). Der EPSS-Wert von 0,89649 liegt im 99,58. Perzentil und signalisiert eine nahezu sichere Ausnutzungsaktivitaet. Angesichts dieser Kombination sollte die Behebung als dringend behandelt werden.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung bestaetigt, indem CVE-2024-21182 in den Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen wurde. Der EPSS-Wert von 0,89649 (99,58. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an und ordnet dies den Schwachstellen mit dem hoechsten Risiko zu. Die verfuegbaren Referenzen enthalten nur das Oracle-Critical-Patch-Update-Advisory und tragen keine "Exploit"-Kennzeichnung, sodass hier kein vorgefertigter oeffentlicher Exploit verlinkt ist; T3- und IIOP-WebLogic-Schwachstellen werden jedoch historisch schnell waffenfaehig gemacht, daher sollte die Schwachstelle als aktiv ausgenutzt behandelt und umgehend gepatcht werden. Fuer diese CVE wurde keine Ransomware-Verbindung erfasst.
Behebung
- Befolgen Sie die von CISA KEV geforderte Massnahme: "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable."
- Wenden Sie das Oracle Critical Patch Update vom Juli 2024 an, das die Korrektur fuer die betroffenen Versionen 12.2.1.4.0 und 14.1.1.0.0 bereitstellt; siehe das Oracle-CPU-Advisory.
- Als Uebergangsmassnahme beschraenken oder deaktivieren Sie die Protokolle T3 und IIOP oder filtern Sie sie mit einem Connection Filter (weblogic.security.net.ConnectionFilterImpl), beschraenken Sie den Netzwerkzugriff auf die WebLogic-Admin- und Managed-Ports auf vertrauenswuerdige Hosts und platzieren Sie WebLogic hinter einer Netzwerksegmentierung.
- Zur Ueberwachung pruefen Sie die Zugriffsprotokolle auf auffaellige T3- oder IIOP-Verbindungen und ungewoehnliche Datenzugriffsmuster.
- Zur langfristigen Haertung minimieren Sie die exponierten Fusion-Middleware-Protokolle, halten Sie eine Netzwerkstrategie mit minimaler Exposition ein und bleiben Sie mit den vierteljaehrlichen Oracle Critical Patch Updates aktuell.
Technische Details
Die Schwachstelle befindet sich in der WebLogic-Server-Core-Komponente, in der ein nicht authentifizierter Angreifer mit Netzwerkzugriff ueber die Protokolle T3 oder IIOP sie leicht ausnutzen kann, um den Server zu kompromittieren und unautorisierten Lesezugriff auf kritische Daten zu erlangen. Die CVSS-Vektor-Metriken beschreiben die Netzwerkerreichbarkeit, geringe Angriffskomplexitaet, keine erforderlichen Rechte, keine Benutzerinteraktion, einen unveraenderten Geltungsbereich und eine ausschliesslich auf die Vertraulichkeit bezogene High-Auswirkung. Oracle stuft dies als nicht naeher spezifizierte Schwachstelle in der Core-Komponente mit Vertraulichkeitsauswirkung ein. Die betroffenen unterstuetzten Versionen sind Oracle WebLogic Server 12.2.1.4.0 und 14.1.1.0.0.
Häufig gestellte Fragen
Wird CVE-2024-21182 aktiv ausgenutzt?
Ja. CISA hat CVE-2024-21182 in den Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestaetigt, und der EPSS-Wert von 0,89649 (99,58. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an. Es wurde keine Ransomware-Verbindung erfasst.
Welche Produkte sind von CVE-2024-21182 betroffen?
Oracle WebLogic Server (Oracle Fusion Middleware, Core-Komponente), konkret die unterstuetzten Versionen 12.2.1.4.0 und 14.1.1.0.0.
Wie behebe ich CVE-2024-21182?
Wenden Sie das Oracle Critical Patch Update vom Juli 2024 fuer die betroffenen Versionen an. Als Uebergangsmassnahme beschraenken oder deaktivieren Sie die Protokolle T3 und IIOP oder filtern Sie sie mit einem Connection Filter, beschraenken Sie den Netzwerkzugriff auf die WebLogic-Ports auf vertrauenswuerdige Hosts und befolgen Sie die CISA-KEV-Vorgaben.
Wie schwerwiegend ist CVE-2024-21182?
Sie ist als HIGH mit einem CVSS-3.1-Basiswert von 7.5 eingestuft. Die Auswirkung betrifft ausschliesslich die Vertraulichkeit (unautorisierter Zugriff auf kritische oder alle fuer WebLogic zugaenglichen Daten), ohne Auswirkung auf Integritaet oder Verfuegbarkeit, doch die KEV-Aufnahme und ein EPSS-Wert im 99,58. Perzentil machen sie dringend.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.