近期负责的系统weblogic中间件bea_wls_internal被查出存在wls组件敏感信息泄露漏洞,访问漏洞地址如下:

针对上述漏洞,做过如下测试,整改未生效

  1. 删除bea_wls_internal.war包,重启服务,服务无法启动,整改失败。
  2. 修改为weblogic域下的config.xml文件,在xml文件中<server>下添加标签<default-internal-servlets-disabled>true</default-internal-servlets-disabled>这个配置,重启服务后,整改失败。
  3. 尝试将bea_wls_internal.war包内部内容删除,只保留一个空的war文件,服务无法启动。

 

 

最终尝试以下方案,完成漏洞修复:

1)修改Oracle/Middleware/wlserver_10.3/server/lib/bea_wls_internal.war文件中的web.xml文件

                                                                                    Web.xml原配置

2)增加对url的访问权限,在web.xml文件中添加以下内容(记得备份原配置文件)

<security-constraint>

    <web-resource-collection>

      <web-resource-name>Forbiddent</web-resource-name>

      <url-pattern>*</url-pattern>

    </web-resource-collection>

    <auth-constraint />

</security-constraint>

                                                                                          Web.xml新配置

3)保存文件,删除weblogic缓存,重启服务。再次打开页面无法访问该漏洞地址。

 

Logo

魔乐社区(Modelers.cn) 是一个中立、公益的人工智能社区,提供人工智能工具、模型、数据的托管、展示与应用协同服务,为人工智能开发及爱好者搭建开放的学习交流平台。社区通过理事会方式运作,由全产业链共同建设、共同运营、共同享有,推动国产AI生态繁荣发展。

更多推荐