前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【安全通告】2022年1月Oracle重要补丁更新 - Weblogic多个高危漏洞风险通告

【安全通告】2022年1月Oracle重要补丁更新 - Weblogic多个高危漏洞风险通告

作者头像
云鼎实验室
发布2022-01-20 11:40:09
1.2K0
发布2022-01-20 11:40:09
举报

漏洞速览 腾讯云安全运营中心监测到, Oracle发布了2022年1月的安全更新补丁,包含Oracle产品系列中的497个新安全补丁。此次更新涉及Oracle WebLogic Server多个高危漏洞,包括CVE-2022-21306,CVE-2022-21292,CVE-2022-21371等。建议及时安装此补丁更新,和此公告中的其他补丁。

|

漏洞概述

WebLogic是美国Oracle公司出品的一个application server,确切的说是一个基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java Enterprise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。

此次Oracle Weblogic Server补丁中以下漏洞危害较大,需重点关注:

CVE-2022-21306(WebLogic Server远程代码执行漏洞):

CVSS评分9.8,攻击者可以在未经过身份验证的情况下,通过T3协议远程执行任意代码。

CVE-2022-21292(WebLogic Server信息泄漏漏洞)

CVSS评分7.5,可造成敏感信息泄漏等危害。

CVE-2022-21371(WebLogic Server信息泄漏漏洞)

CVSS评分7.5,可造成敏感信息泄漏等危害。

|

风险等级

攻击者利用该漏洞可导致远程执行任意代码等危害

|

影响版本

CVE-2022-21306: Oracle Weblogic 12.1.3.0.0, Oracle Weblogic 12.2.1.3.0, Oracle Weblogic 12.2.1.4.0, Oracle Weblogic 14.1.1.0.0 CVE-2022-21292: Oracle Weblogic 12.2.1.4.0, Oracle Weblogic 14.1.1.0.0 CVE-2022-21371: Oracle Weblogic 12.1.3.0.0, Oracle Weblogic 12.2.1.3.0, Oracle Weblogic 12.2.1.4.0, Oracle Weblogic 14.1.1.0.0

|

安全版本

Oracle 发布的2022年1月最新安全补丁

|

修复建议

官方已发布漏洞修复更新,腾讯云安全建议您及时更新相关官方补丁避免安全风险。

其他临时缓解措施

如非必要使用,建议禁止T3及IIOP协议的开启:

  • 禁用T3协议(如果不依赖T3协议进行JVM通信,可通过暂时阻断T3协议缓解此漏洞带来的影响):

1. 进入Weblogic控制台,在base_domain配置页面中打开“安全”选项卡页面,点击“筛选器”,配置筛选器。

2. 在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,可参考以下写法在连接筛选器规则框中输入:

代码语言:javascript
复制
白名单IP * * allow t3 t3s* * * deny t3 t3s
  • 禁止启用IIOP(如果不使用该协议,可通过关闭IIOP协议阻断针对利用该协议的漏洞攻击):

登陆Weblogic控制台,找到启用IIOP选项,取消“启用IIOP”勾选,重启生效。

  • 临时关闭后台/console/console.portal对外访问

【备注】:建议您在升级前做好数据备份工作,避免出现意外

|

参考链接

  • https://www.oracle.com/security-alerts/cpujan2022.html

END

更多精彩内容点击下方扫码关注哦~

关注云鼎实验室,获取更多安全情报

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2022-01-19,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 云鼎实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
消息队列 TDMQ
消息队列 TDMQ (Tencent Distributed Message Queue)是腾讯基于 Apache Pulsar 自研的一个云原生消息中间件系列,其中包含兼容Pulsar、RabbitMQ、RocketMQ 等协议的消息队列子产品,得益于其底层计算与存储分离的架构,TDMQ 具备良好的弹性伸缩以及故障恢复能力。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档