影响范围
- Oracle WebLogic Server 10.3.6.0
- Oracle WebLogic Server 12.1.3.0
- Oracle WebLogic Server 12.2.1.0
- Oracle WebLogic Server 12.2.1.1
- Oracle WebLogic Server 12.2.1.2
漏洞原理
使用 XMLDecoder 解析 SOAP 请求内容时,对请求中 <object>
标签标识的 Java 对象进行
了反序列化。
调用栈:
补丁,添加 WorkContextXmlInputAdapter#validate
方法,禁用 <object>
标签:
CVE-2017-10271 使用 <void>
代替 <object>
绕过过滤。