前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >安恒预警:Weblogic CVE-2015-4852补丁无效,请及时安装新补丁

安恒预警:Weblogic CVE-2015-4852补丁无效,请及时安装新补丁

作者头像
安恒信息
发布2018-04-11 10:59:22
1.5K0
发布2018-04-11 10:59:22
举报
文章被收录于专栏:安恒信息

Oracle在2015年11月官方发布了一个Weblogic Java反序列化漏洞,CVE编号“CVE-2015-4852”,官方公告:

https://www.oracle.com/technetwork/topics/security/alert-cve-2015-4852-2763333.html

相关补丁信息:

2016年4月研究人员发现官方的补丁采用黑名单拦截方式进行防护的方法存在缺陷,可以被绕过,并发布了利用程序

“https://github.com/pwntester/SerialKillerBypassGadgetCollection/blob/master/src/main/java/serialkiller/bypass/Weblogic1.java”,CVE编号为“CVE-2016-0638”。

绕过的相关信息:

https://www.tenable.com/security/research/tra-2016-21

https://www.tenable.com/security/research/tra-2016-09

官方在2016年4月的补丁更新修复了“CVE-2016-0638”,补丁地址:

http://www.oracle.com/technetwork/security-advisory/cpuapr2016v3-2985753.html

如果您的Weblogic只更新了2015年的11月Oracle发布的补丁,您的Weblogic可能面临代码执行攻击的风险。

建议没有更新2016年4月以后的补丁的Weblogic,应尽快更新2016年4月以后的补丁。

补丁地址:

2016年4月补丁:

http://www.oracle.com/technetwork/security-advisory/cpuapr2016v3-2985753.html

2016年7月补丁:

http://www.oracle.com/technetwork/cn/topics/security/cpujul2016-2881720-zhs.html

2016年10月补丁:

http://www.oracle.com/technetwork/cn/topics/security/cpuoct2016-2881722-zhs.html

2016年11月补丁:

http://www.oracle.com/technetwork/security-advisory/cpuoct2016-2881722.html

2017年1月补丁:

http://www.oracle.com/technetwork/security-advisory/cpujan2017-2881727.html

2017年4月补丁:

http://www.oracle.com/technetwork/security-advisory/cpuapr2017-3236618.html

如果您更新了2015年11月的补丁,在更新2016年4月以后的补丁发现存在冲突的情况,可以先卸载2015年11月的补丁,再安装2016年4月以后的补丁。

- END -

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2017-06-24,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安恒信息 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档