PT-2026-3709 · Oracle · Oracle Weblogic Server Proxy Plug-In+1
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Oracle HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0
Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0
Oracle WebLogic Server Proxy Plug-in for IIS versão 12.2.1.4.0
Description
Existe um problema de controle de acesso inadequado no Oracle HTTP Server e no Oracle WebLogic Server Proxy Plug-in. Esta falha permite que um invasor remoto não autenticado comprometa o sistema por meio de requisições HTTP especialmente formuladas, podendo levar à Execução Remota de Código (RCE) não autenticada. A exploração bem-sucedida permite que o invasor crie, modifique ou exclua dados críticos, ou obtenha acesso completo a todos os dados acessíveis através dos componentes afetados. O problema tem sido explorado ativamente, com relatos de varreduras automatizadas e ataques de grupos APT contra infraestruturas governamentais. A exploração técnica envolve a travessia de caminho (path traversal) para a função
ProxyServlet e o uso de cabeçalhos HTTP específicos, como WL-Proxy-Client-IP, Proxy-Client-IP e X-Forwarded-For, para enviar comandos de shell codificados em base64. Os endpoints de API vulneráveis incluem '/weblogic/', '/wl proxy/', '/bea wls internal/', '/ proxy/' e '/proxy/'.Recommendations
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle HTTP Server.
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server.
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para a versão 12.2.1.4.0 do Oracle WebLogic Server Proxy Plug-in for IIS.
Restringir o acesso aos consoles administrativos do WebLogic e endpoints de proxy utilizando VPN, bastion host ou listas de permissão de firewall para evitar a exposição à internet pública.
Implementar regras de WAF para bloquear requisições HTTP que contenham sequências de travessia de caminho (ex:
../) direcionadas ao ProxyServlet ou aos endpoints vulneráveis mencionados.
Monitorar os logs do sistema em busca de conexões externas suspeitas ou a execução de comandos como wget, curl, nc e bash -i.Exploit
Correção
RCE
Improper Access Control
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oracle Http Server
Oracle Weblogic Server Proxy Plug-In