CVE-2019-2725highbajo ataqueransomware

CVE-2019-2725: fallo de gravedad alta en Oracle Corporation Tape Library ACSLS

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 100%
de la publicación al arma0 días
Publicada en NVD26 abr
1ª PoC13 sept
metasploit23 abr
CISA KEV+990d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
síCISA + VulnCheck
40 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-07-10

Apply updates per vendor instructions.

En resumen

Un fallo en el componente de Servicios Web del Oracle WebLogic Server permite a los atacantes tomar el control del servidor sin necesidad de iniciar sesión. Un atacante solo necesita acceso a la red a través de HTTP para explotar esta vulnerabilidad.

Detalle técnico

Vulnerabilidad de ejecución remota de código no autenticada en el componente Web Services del Oracle WebLogic Server (versiones 10.3.6.0.0 y 12.1.3.0.0), exploitable a través de HTTP sin autenticación requerida (vector de red, baja complejidad). La explotación exitosa resulta en compromiso total de la confidencialidad, integridad y disponibilidad del servidor.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services). Supported versions that are affected are 10.3.6.0.0 and 12.1.3.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
PoCs públicas encontradas — 40✓ VexDay Proof
exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/46814exploitdbwww.exploit-db.com/exploits/46780no verificadogithubgithub.com/shack2/javaserializetools★ 514githubgithub.com/lufeirider/CVE-2019-2725★ 432githubgithub.com/SkyBlueEternal/CNVD-C-2019-48814-CNNVD-201904-961★ 105githubgithub.com/black-mirror/Weblogic★ 69githubgithub.com/pimps/CVE-2019-2725★ 52githubgithub.com/jiansiting/CVE-2019-2725★ 35githubgithub.com/lasensio/cve-2019-2725★ 21githubgithub.com/kerlingcode/CVE-2019-2725★ 11githubgithub.com/zhusx110/cve-2019-2725★ 7githubgithub.com/ianxtianxt/CVE-2019-2725★ 3githubgithub.com/leerina/CVE-2019-2725★ 2githubgithub.com/welove88888/CVE-2019-2725★ 2githubgithub.com/GGyao/weblogic_2019_2725_wls_batch★ 2githubgithub.com/ludy-dev/Oracle-WLS-Weblogic-RCE★ 2githubgithub.com/davidmthomsen/CVE-2019-2725★ 1githubgithub.com/loursha/Oracle-Weblogic-Server-AsyncResponseService-Deserialization-Remote-Code-Execution-CVE-2019-2725★ 0githubgithub.com/CalegariMindSec/Exploit-CVE-2019-2725★ 0githubgithub.com/peterpeter228/CNTA-2019-0014xCVE-2019-2725★ 0githubgithub.com/1stPeak/CVE-2019-2725-environment★ 0githubgithub.com/N0b1e6/CVE-2019-2725-POC★ 0vulncheckvulncheck.com/xdb/4aff13e21cd5no verificadovulncheckvulncheck.com/xdb/99f9740a5a03no verificadovulncheckvulncheck.com/xdb/2957146db3b3no verificadovulncheckvulncheck.com/xdb/561ad5895b63no verificadovulncheckvulncheck.com/xdb/596e707e613eno verificadocve_referencepacketstormsecurity.com/files/152756/Oracle-Weblogic-Server-Deserialization-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/78cfc32167c4no verificadovulncheckvulncheck.com/xdb/25131e431549no verificadocve_referencewww.exploit-db.com/exploits/46780/no verificadovulncheckvulncheck.com/xdb/5888723944a0no verificadovulncheckvulncheck.com/xdb/1e4c0da55540no verificadovulncheckvulncheck.com/xdb/ebedc9f5eb85no verificadovulncheckvulncheck.com/xdb/5f7ca038e0a6no verificadovulncheckvulncheck.com/xdb/42ac084ae399no verificadovulncheckvulncheck.com/xdb/927806a24931no verificadovulncheckvulncheck.com/xdb/50cca2cb6c66no verificadovulncheckvulncheck.com/xdb/717e8523f747no verificadovulncheckvulncheck.com/xdb/71278e8e69ebno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.