← voltar
CVE-2018-2628

CVE-2018-2628

CVSS 9.8 CRITICALEPSS 99.4%● KEVCWE-502
Em resumo

Uma falha crítica no Oracle WebLogic Server permite que atacantes assumam controle total do servidor sem precisar fazer login. A vulnerabilidade está em como o servidor processa certas comunicações de rede, tornando-a extremamente perigosa e fácil de explorar.

Detalhe técnico

Vulnerabilidade de desserialização insegura (CWE-502) no protocolo T3 do WebLogic permite execução remota de código sem autenticação com acesso à rede. As versões afetadas (10.3.6.0, 12.1.3.0, 12.2.1.2 e 12.2.1.3) não validam adequadamente objetos serializados, permitindo que atacantes criem payloads maliciosos que comprometem completamente o sistema sem autenticação ou interação do usuário.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: WLS Core Components). Supported versions that are affected are 10.3.6.0, 12.1.3.0, 12.2.1.2 and 12.2.1.3. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3 to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.0 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →