WebLogic LinkRef 反序列化远程代码执行漏洞
漏洞描述 Oracle WebLogic Server 是一款Java EE应用服务器。 受影响版本的WebLogic中WLNamingManager#getObjectInstance()存在JNDI查找逻辑,导致攻击者可以通过IIOP协议传入特定的对象触发反序列化逻辑,执行任意代码。 当传入boundObject 对象是 LinkRef 的实现类时,会调用传入对象 boundObject 的 getLinkName() 方法,并使用 lookup() 方法对getLinkName() 方法返回的 linkAddrType 地址执行远程 JNDI 加载。 漏洞名称 WebLogic LinkRef 反序列化远程代码执行漏洞 漏洞类型 代码注入 发现时间 2023-04-19 漏洞影响广度 一般 MPS编号 MPS-2022-68516 CVE编号 CVE-2023-21931 CNVD编号 - 影响范围 Oracle WebLogic Server(Core)@[12.2.1.0.0, 12.2.1.4.0] Oracle WebLogic Server(Core)@[14.1.1....

