CVE-2020-14750
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
CVE-2020-14750 é um patch de emergência (fora do calendário trimestral de CPU) que a Oracle lançou em outubro de 2020 para o componente Console do WebLogic Server, cobrindo uma variação de bypass de autenticação que o patch original de CVE-2020-14882 não havia fechado. É crítica porque, assim como sua predecessora, permite comprometimento total do servidor sem qualquer autenticação, via HTTP, e passou a ser explorada em massa quase imediatamente após a divulgação.
Detalhamento técnico
A falha está no controle de acesso do Console Administrativo do WebLogic (CWE-287/CWE-22 — broken access control via path traversal). O Console tem rotas que deveriam exigir autenticação, mas variações de encoding no caminho da URL permitem alcançar páginas internas do console sem passar pelo filtro de autenticação. Em outubro de 2020 a Oracle já havia corrigido esse comportamento em CVE-2020-14882, mas pesquisadores publicaram, em poucos dias, novas variações de codificação de path que contornavam o primeiro fix.
Como é explorada
O vetor é HTTP direto contra a porta do console administrativo (o console roda por padrão em 7001/7002, mas o path pode estar exposto em outras portas dependendo do deploy). Não exige autenticação nem interação do usuário; a única pré-condição real é que o console administrativo seja alcançável pela rede do atacante — em ambientes onde o console fica restrito a uma rede de gestão interna, o risco cai bastante. O bypass de acesso por si só já expõe funcionalidades administrativas; combinado com a vulnerabilidade companheira de execução remota de código divulgada na mesma leva (que permite fazer upload/deploy de payload através do console), o resultado final é execução de código arbitrário no servidor com os privilégios do processo WebLogic. A CISA confirma exploração ativa in the wild e classifica a CVE como relacionada diretamente a CVE-2020-14882; a existência de módulo Metasploit, template Nuclei e PoCs públicas tornou a exploração trivial para scanners automatizados dias após a divulgação.
Versões
Como se proteger
Aplicar o Security Alert CVE-2020-14750 da Oracle sobre as versões afetadas — o patch é distribuído fora do ciclo normal de Critical Patch Update, então não corresponde a um novo número de versão, e sim a um patch aplicado sobre a instalação existente das versões 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 ou 14.1.1.0.0. Instalações que aplicaram apenas o patch de outubro de CVE-2020-14882 sem este alerta seguinte permanecem vulneráveis à variação de bypass. Como paliativo quando o patch não pode ser aplicado imediatamente, restringir o acesso de rede ao console administrativo (bloquear a porta/porta e o path /console para qualquer origem fora da rede de gestão) reduz a superfície de ataque de forma real, embora não corrija a falha subjacente. Regras de WAF contra path traversal codificado em URLs do console ajudam a reduzir tentativas genéricas, mas não são confiáveis como mitigação única — a própria história da CVE mostra que variações de encoding contornaram o primeiro filtro; não tratar isso como substituto do patch.
Como detectar
Buscar nos logs de acesso do WebLogic ou do proxy/balanceador em frente a ele requisições para caminhos sob /console/ contendo sequências de path traversal codificadas (variações de %2e%2e ou duplo-encoding), especialmente originadas de IPs externos à rede de gestão. Picos repentinos de requisições ao console administrativo, presença de arquivos .war ou artefatos de deploy não reconhecidos no diretório de aplicações do domínio, e conexões de saída inesperadas do processo WebLogic são sinais de exploração bem-sucedida; a simples presença de tentativas de path traversal no log não confirma sucesso, já que scanners de internet testaram esse padrão em massa contra qualquer console exposto, patcheado ou não.