Az amerikai Cybersecurity and Infrastructure Security Agency figyelmeztetést adott ki egy már aktívan kihasznált Oracle WebLogic sérülékenységgel kapcsolatban. A CVE-2024-21182 azonosítójú hiba az egyik legelterjedtebb vállalati Java alkalmazásszervert, az Oracle WebLogic Server érinti.
Bár az Oracle már 2024 júliusában kiadta a javítást, a kutatók szerint még mindig több mint ezer interneten elérhető rendszer maradt sérülékeny.
Mi történt?
A CISA felvette a sérülékenységet a Known Exploited Vulnerabilities (KEV) katalógusba.
Ez azt jelenti, hogy:
🔴 a sérülékenységet valós támadások során már kihasználják
🔴 bizonyított az éles környezetben történő exploitáció
🔴 a szövetségi szervek számára kötelező a javítás
A CISA június 4-i határidőt szabott az érintett amerikai kormányzati rendszerek javítására.
Mit tud a sérülékenység?
A CVE-2024-21182:
- távolról kihasználható,
- nem igényel hitelesítést,
- alacsony támadási komplexitású,
- interneten keresztül támadható.
Az Oracle szerint a hiba a WebLogic által használt:
- T3
- IIOP
kommunikációs protokollokat érinti.
Lehetséges következmények
Sikeres támadás esetén a támadó:
✅ érzékeny üzleti adatokhoz férhet hozzá
✅ jogosultságot emelhet
✅ rosszindulatú kódot futtathat
✅ mélyebben bejuthat a vállalati hálózatba
✅ akár teljes kontrollt szerezhet a middleware környezet felett
Miért veszélyes a WebLogic?
Az Oracle WebLogic hosszú évek óta az egyik leggyakrabban támadott vállalati platform.
Számos kritikus rendszer alapját képezi:
- banki alkalmazások,
- ERP rendszerek,
- ügyfélportálok,
- állami rendszerek,
- telekommunikációs szolgáltatások,
- egészségügyi alkalmazások.
Egy kompromittált WebLogic szerver gyakran közvetlen hozzáférést biztosít a vállalat legfontosabb üzleti folyamataihoz.
Mekkora a kitettség?
A cikk szerint a Shodan adatai alapján még mindig több mint:
- 961 db WebLogic 12.2.1.4.0
- 631 db WebLogic 14.1.1.0.0
szerver érhető el az interneten sérülékeny állapotban.
Ez több mint 1500 potenciális célpontot jelent.
Miért aktuális még egy 2024-es sérülékenység?
A támadók egyre gyakrabban használnak:
- régi,
- jól dokumentált,
- nyilvános exploitokkal rendelkező
hibákat.
Ennek oka egyszerű:
Sok szervezet még évekkel később sem telepíti a kritikus javításokat.
A legtöbb sikeres behatolás ma már nem nulladik napi (zero-day) hibán keresztül történik, hanem régóta ismert sérülékenységeken át.
Mit javasol a CISA?
Azonnali javítás
Telepítsék az Oracle által kiadott biztonsági frissítéseket.
Internetes elérés felülvizsgálata
Ha nem szükséges:
- a WebLogic ne legyen közvetlenül internet felől elérhető.
T3 és IIOP korlátozása
Ahol üzletileg megoldható:
- kapcsolják ki,
- vagy korlátozzák a hozzáférést.
Naplók ellenőrzése
Vizsgálják:
- adminisztrátori aktivitásokat,
- szokatlan bejelentkezéseket,
- váratlan hálózati kapcsolatokat,
- újonnan létrejött fiókokat.
Kompromittálódás vizsgálata
Azoknál a rendszereknél, amelyek:
- interneten elérhetők voltak,
- nem kapták meg időben a javítást,
érdemes incidensvizsgálatot végezni.
GDPR és NIS2 szempontból
Magyar szervezeteknél egy sikeres WebLogic kompromittálás:
- személyes adatokhoz való jogosulatlan hozzáférést,
- szolgáltatáskimaradást,
- adatvédelmi incidenst,
- NIS2 jelentési kötelezettséget
is eredményezhet.
Különösen fontos lehet az ellenőrzés:
- önkormányzatoknál,
- egészségügyi intézményeknél,
- pénzügyi szolgáltatóknál,
- kritikus infrastruktúráknál.
Összegzés
A CVE-2024-21182 egy régi, de jelenleg is aktívan kihasznált Oracle WebLogic sérülékenység.
A legfontosabb tudnivalók:
🔴 nem igényel hitelesítést
🔴 távolról kihasználható
🔴 szerepel a CISA KEV listáján
🔴 aktív támadások zajlanak
🔴 több mint 1500 interneten elérhető rendszer lehet még sérülékeny
🔴 a javítás már közel két éve elérhető





