信息安全预警

CVE-2020-2546 Weblogic T3协议风险通告

时间:2020-01-15 18:43:12 浏览量: 打印

漏洞背景

2020年1月15日,oracle官方发布了CVE-2020-2546漏洞通告,漏洞等级为高危。

Weblogic是Oracle出品的用于构建和部署企业Java EE应用程序的中间件,被企业用户广泛应用于生产环境中。

T3是用于在WebLogic服务器和其他类型的Java程序之间传输信息的协议

漏洞等级为高危,危害面/影响面大。建议使用Weblogic的用户关闭或禁用T3协议,以免遭受恶意攻击。

漏洞详情

攻击者能够利用Weblogic T3协议进行反序列化漏洞的利用从而造成远程代码执行,危害面/影响面大,目前暂未公布详细细节

影响版本

Oracle WebLogic Server

  • 10.3.6.0.0

  • 12.1.3.0.0

修复建议

升级补丁,参考oracle官网发布的补丁 如果不依赖T3协议进行JVM通信,禁用T3协议。

进入WebLogic控制台,在base_domain配置页面中,进入安全选项卡页面,点击筛选器,配置筛选器。 在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在连接筛选器规则框中输入 7001 deny t3 t3s 保存生效(需重启)



初审一校丨郑晨溪

复审二校丨滕一平

终审三校丨仲丛久

编 辑 丨陈论


上一条:Microsoft发布2020年1月安全更新

下一条:关于roels、req-tools和dark-magic三个Python第三方恶意库情况的通报

快速通道