Wat is er gebeurd?
Een kwetsbaarheid in Oracles WebLogic-Server wordt momenteel actief aangevallen. De Amerikaanse cyberbeveiligingsinstantie CISA waarschuwt voor de kwetsbaarheid en heeft deze opgenomen in haar catalogus van "Known Exploited Vulnerabilities". Amerikaanse federale overheidsinstanties hebben tot 4 juni de tijd om de kwetsbaarheid te verhelpen. De kwetsbaarheid is al sinds midden 2024 bekend; Oracle bracht in juli 2024 met de Critical Patch Update een beveiligingsupdate uit.
De details
Getroffen is het onderdeel "Core" van Oracle Fusion Middleware. Niet-geauthenticeerde aanvallers kunnen via de proprietaire protocollen T3 en IIOP vanuit het netwerk toegang krijgen tot kwetsbare WebLogic-servers en deze compromitteren. Over de precieze aanvalsmechanismen doet Oracle geen verdere uitspraken.
Succesvolle aanvallen kunnen leiden tot ongeautoriseerde toegang tot kritieke gegevens of zelfs tot volledige toegang tot alle gegevens die beschikbaar zijn op de WebLogic-server. De kwetsbaarheid is geregistreerd als CVE-2024-21182 en wordt met een CVSS-score van 7.5 als "hoog" ingeschaald.
Als kwetsbaar worden de softwareversies Oracle WebLogic-Server 12.2.1.4.0 en 14.1.1.0.0 beschouwd. Mogelijk zijn ook andere, niet langer ondersteunde versies getroffen. Zoals gebruikelijk verstrekt de CISA geen details over de omvang of aard van de lopende aanvallen, waardoor er ook geen Indicators of Compromise (IOC) beschikbaar zijn waarnaar IT-verantwoordelijken gericht kunnen zoeken.
Duiding
De actieve exploitatie van een reeds een jaar oude kwetsbaarheid toont een terugkerend patroon: patches zijn wel beschikbaar, maar worden in de praktijk blijkbaar niet op grote schaal geïnstalleerd. Vooral middleware-componenten zoals Oracle WebLogic-Server zijn vaak diep geïntegreerd in bedrijfsinfrastructuren en draaien soms jarenlang zonder update, omdat wijzigingen aan productiesystemen als risicovol worden beschouwd.
Dit geval past in een recente toename van meldingen over aangevallen kwetsbaarheden. Nog maar afgelopen maandag werd bekend dat ook een kwetsbaarheid in het netwerkbesturingssysteem PAN-OS van Palo Alto Networks al actief wordt uitgebuit – daar maken aanvallers het mogelijk om beveiligingsmaatregelen te omzeilen, en dat slechts ongeveer twee weken na bekendmaking en het beschikbaar komen van een patch van de fabrikant. Deze ontwikkeling maakt duidelijk dat aanvallers steeds sneller reageren zodra kwetsbaarheden openbaar worden of patches beschikbaar komen.
Praktische tips
- IT-verantwoordelijken moeten onmiddellijk controleren of in hun netwerktopologie Oracle WebLogic-Servers van de versies 12.2.1.4.0 of 14.1.1.0.0 worden gebruikt.
- De Critical Patch Update van Oracle uit juli 2024 moet, indien nog niet gebeurd, onmiddellijk worden geïnstalleerd.
- Ook niet langer ondersteunde, oudere WebLogic-versies moeten worden gecontroleerd en indien nodig uit de productieomgeving worden verwijderd of geïsoleerd.
- Toegang via de protocollen T3 en IIOP moet, waar operationeel haalbaar, worden beperkt tot vertrouwde netwerksegmenten.
- Algemeen geldt: gebruikte software moet continu op een actuele, beveiligde stand worden gehouden, aangezien meldingen over actief aangevallen kwetsbaarheden momenteel toenemen.
Vooruitblik
Omdat de CISA geen gedetailleerde informatie over de aanvallen verstrekt, blijft IT-verantwoordelijken voorlopig alleen de proactieve weg over via patchbeheer en het hardenen van systemen. Gezien de deadline van 4 juni voor Amerikaanse federale overheidsinstanties is aan te nemen dat de exploitatie van de kwetsbaarheid verder zal toenemen als deze niet snel wordt verholpen. Organisaties buiten de Amerikaanse federale overheid zijn weliswaar niet gebonden aan deze deadline, maar zouden de urgentie van de waarschuwing even serieus moeten nemen om niet het doelwit te worden van opportunistische aanvallers die systematisch bekende, ongepatchte kwetsbaarheden uitbuiten.