云安全日报210421:Oracle WebLogic应用服务器发现反序列化漏洞,需要尽快升级
WebLogic是美国Oracle公司出品的一个application server,它是一个基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java Enterprise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。
4月20日,Oracle WebLogic被发现反序列化零日漏洞,且官方暂未发布补丁,风险极高。以下是漏洞详情:
漏洞详情
WebLogic T3反序列化零日漏洞 严重程度:重要
该漏洞是由于应用在处理反序列化输入信息时存在漏洞,攻击者可以通过发送精心构造的恶意请求,获得目标服务器的权限,并在未授权的情况下执行远程命令,最终获取服务器的权限。
受影响产品和版本
如果用户在安装部署Oracle WebLogic时启用了T3协议或者使用了旧版JDK,那么可能会受到此漏洞影响
解决方案
目前官方暂未发布补丁,风险极高。安全建议:
(1) 禁用T3协议
如果您不依赖T3协议进行JVM通信,可通过暂时阻断T3协议缓解此漏洞带来的影响。
1. 进入Weblogic控制台,在base_domain配置页面中,进入“安全”选项卡页面,点击“筛选器”,配置筛选器。
2. 在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在连接筛选器规则框中输入:* * 7001 deny t3 t3s。
(2) 将JDK升级到最新版
查看更多漏洞信息 以及升级请访问官网:
https://www.oracle.com/cn/security-alerts/
您可能也感兴趣:
官方微博/微信

每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
华为秋季全场景新品发布会:全新超高端品牌非凡大师亮相 多款重磅新品发布
Meta最早可能会在本周推出有个性的人工智能聊天机器人
特斯拉发布人形机器人最新进展:可自主分类物体并完成瑜伽动作
知情人士:特斯拉未来一到两年可能不会建设新的超级工厂
消息称苹果计划将其在印度的生产规模扩大5倍以上至400亿美元
iPhone 15/15 Pro销售低于预期 只有超大杯卖得好
腾讯官宣启动「青云计划」全球招募顶尖技术学生
杭州亚运会电子竞技项目今日开赛 将产生7枚金牌
杭州亚运开幕科技感拉满:“数实融合”点火、被电子烟花惊艳
更多
- 国家电投智慧能源与腾讯云正式签署战略合作协议
- 阿里云开源通义千问14B模型,CTO周靖人:持续拥抱开源开放
- 百川智能发布Baichuan2-53B,开放API全面进军To B领域
- aigo爱国者推出户外品牌AIGO OUTDOOR 多款户外照明产品开售
- 2024款小鹏P5全新发布,15.69万元起,搅动市场新格局
- Bossjob上线多语言版本产品 拟2026年覆盖全球3000万注册用户
- PTC 宣布在中国推出 Arena PLM 和 QMS,以满足日益增长的 SaaS 解决方案需求
- 2024款小鹏P5宣传海报曝光 对性价比、智能化、外观进行升级
- 「逐际动力」发布全新四轮足机器人W1 第四季度开始接受预订
- 腾讯官宣启动「青云计划」全球招募顶尖技术学生