weblogic中间件WLS(bea_wls_internal)组件敏感信息泄露漏洞整改
近期负责的系统weblogic中间件bea_wls_internal被查出存在wls组件敏感信息泄露漏洞,访问漏洞地址如下:
针对上述漏洞,做过如下测试,整改未生效。
- 删除bea_wls_internal.war包,重启服务,服务无法启动,整改失败。
- 修改为weblogic域下的config.xml文件,在xml文件中<server>下添加标签<default-internal-servlets-disabled>true</default-internal-servlets-disabled>这个配置,重启服务后,整改失败。
- 尝试将bea_wls_internal.war包内部内容删除,只保留一个空的war文件,服务无法启动。
最终尝试以下方案,完成漏洞修复:
1)修改Oracle/Middleware/wlserver_10.3/server/lib/bea_wls_internal.war文件中的web.xml文件

Web.xml原配置
2)增加对url的访问权限,在web.xml文件中添加以下内容(记得备份原配置文件)
<security-constraint>
<web-resource-collection>
<web-resource-name>Forbiddent</web-resource-name>
<url-pattern>*</url-pattern>
</web-resource-collection>
<auth-constraint />
</security-constraint>

Web.xml新配置
3)保存文件,删除weblogic缓存,重启服务。再次打开页面无法访问该漏洞地址。
魔乐社区(Modelers.cn) 是一个中立、公益的人工智能社区,提供人工智能工具、模型、数据的托管、展示与应用协同服务,为人工智能开发及爱好者搭建开放的学习交流平台。社区通过理事会方式运作,由全产业链共同建设、共同运营、共同享有,推动国产AI生态繁荣发展。
更多推荐


所有评论(0)