Η Oracle κυκλοφορεί επιπρόσθετη επιδιόρθωση για να διορθώσει ένα σφάλμα για δεύτερη φορά μετά τη δημοσίευση του proof-of-concept exploit code.

Η Oracle δημοσίευσε την Κυριακή μια σπάνια ενημέρωση ασφαλείας εκτός των καθιερωμένων για να αντιμετωπίσει μια ελλιπή ενημέρωση κώδικα για μια ευπάθεια που αποκαλύφθηκε πρόσφατα στους server της Oracle WebLogic, η οποία αυτή τη στιγμή αξιοποιείται ενεργά σε πραγματικές επιθέσεις.
Η νέα ενημερωμένη έκδοση κώδικα (ονομάζεται CVE-2020-14750) προσθέτει επιπλέον διορθώσεις σε ένα πρώτο bug (CVE-2020-14882), που αρχικά διορθώθηκε με τις τυπικές τριμηνιαίες ενημερώσεις ασφαλείας του Οκτωβρίου 2020 της Oracle.
Το CVE-2020-14882 είναι μια επικίνδυνη ευπάθεια που επιτρέπει στους εισβολείς να εκτελέσουν κακόβουλο κώδικα σε έναν server Oracle WebLogic με αυξημένα δικαιώματα προτού ξεκινήσει ο έλεγχος ταυτότητας του server.
Για να εκμεταλλευτεί το CVE-2020-14882, ένας εισβολέας πρέπει να στείλει μόνο ένα αίτημα HTTP GET στην κονσόλα διαχείρισης του server WebLogic.
Δεδομένου ότι η εκμετάλλευση είναι ασήμαντη, ο κώδικας εκμετάλλευσης proof-of-concept (PoC) δημοσιοποιήθηκε μέσα σε λίγες ημέρες μετά την αρχική ενημέρωση κώδικα της Oracle.
Όμως αυτά τα POC υιοθετήθηκαν γρήγορα από διάφορες απειλητικές ομάδες και την περασμένη εβδομάδα, το SANS ISC ανέφερε επιθέσεις εναντίον των honeypots WebLogic.
Αλλά ακόμη και τα διορθωμένα συστήματα δεν θεωρήθηκαν ασφαλή.
Σύμφωνα με τον Adam Boileau, κύριο σύμβουλο ασφάλειας στην Insomnia Sec, το αρχικό patch για το CVE-2020-14882 θα μπορούσε να παρακαμφθεί εάν οι εισβολείς άλλαζαν έναν χαρακτήρα στο standard POC exploit.
Οι πρόσφατες επιθέσεις και η παράκαμψη της αρχικής ενημερωμένης έκδοσης κώδικα οδήγησαν την Oracle στο να εκδώσει ένα δεύτερο σετ ενημερώσεων την Κυριακή, σε μια σπάνια ενημέρωση ασφαλείας εκτός των προγραμματισμένων.
Συνιστάται στις εταιρείες που τρέχουν servers WebLogic να εγκαταστήσουν την πρόσθετη ενημερωμένη έκδοση κώδικα CVE-2020-14750 για προστασία τόσο από το αρχικό CVE-2020-14882 exploit όσο και από την παράκαμψη του.
Σύμφωνα με την εταιρεία ασφαλείας Spyse, περισσότεροι από 3.300 servers WebLogic εκτίθενται αυτήν τη στιγμή στο internet και θεωρούνται ευάλωτοι στην αρχική ευπάθεια CVE-2020-14882.
