CVE-2020-14882
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de path traversal no Console de administração do Oracle WebLogic Server que permite a um atacante não autenticado, via HTTP, contornar a autenticação e alcançar handlers internos do console normalmente protegidos por login. Na prática essa CVE é explorada em conjunto com uma segunda falha (deserialização/RCE, catalogada separadamente) para obter execução remota de código completa, o que a torna uma das cadeias mais exploradas em massa da história recente do WebLogic — exploração ativa começou em horas após a publicação do patch de outubro/2020.
Detalhamento técnico
A vulnerabilidade está no componente Console do WebLogic e é uma falha de path traversal (CWE-22) na forma como o servidor resolve URLs de recursos estáticos (imagens, CSS) dentro do console administrativo. Usando sequências de path traversal codificadas (barras e pontos codificados em URL, ex. variações de %2E%2E%2F) em caminhos como os que servem imagens do console, um atacante consegue fazer o servidor tratar a requisição como interna, contornando o filtro de autenticação que normalmente bloqueia acesso não autenticado a `/console/console.portal` e páginas administrativas correlatas.
O bypass em si só concede acesso não autenticado a telas e handlers do console que deveriam exigir login — já é grave porque expõe funcionalidades administrativas, mas não é RCE por si só. A cadeia de exploração observada na prática combina esse bypass com uma segunda falha (rastreada como CVE-2020-14750, e posteriormente reforçada por CVE-2020-14883) que permite, a partir de um handler acessível pelo bypass, acionar deserialização insegura ou invocação de classe controlada pelo atacante, resultando em execução arbitrária de comandos no contexto do processo WebLogic.
O atacante controla o payload embutido na URL/parâmetros da requisição HTTP direcionada ao console; não precisa de credenciais, sessão prévia nem interação do usuário. A superfície é a interface HTTP do console administrativo, tipicamente exposta nas portas padrão de administração do WebLogic (7001/7002 ou equivalentes configuradas).