حفرهٔ دوسالهٔ Oracle WebLogic زیر حمله
خلاصهٔ کاملتر
تو این مقاله اومده که CISA، آژانس امنیت سایبری آمریکا، یه آسیبپذیری دوسالهٔ Oracle WebLogic Server رو با شناسهٔ CVE-2024-21182 به فهرست Known Exploited Vulnerabilities (KEV) خودش اضافه کرده. این یعنی نهادهای فدرال آمریکا فقط چهار روز فرصت داشتن که این حفره رو ببندن. این باگ به یه مهاجم احراز هویتنشده اجازه میده به دادههای حیاتی دسترسی پیدا کنه، و نسخههای آسیبپذیر ۱۲.۲.۱.۴.۰ و ۱۴.۱.۱.۰.۰ هستن.
نکتهٔ جالب اینه که این آسیبپذیری موقع کشف فقط امتیاز ۷.۳ از CVSS رو گرفته بود، یعنی خیلی پایینتر از امتیاز ۹ به بالا که معمولاً نشونهٔ نیاز به توجه فوریه. ولی به گفتهٔ کارشناسها، صرف اضافه شدنش به فهرست KEV یعنی CISA تأیید کرده که مهاجمها دارن همین الان فعالانه ازش سوءاستفاده میکنن. این باگ تو آپدیت امنیتی جولای ۲۰۲۴ اوراکل وصله شده بود.
یکی از کارشناسها (Tyler Reguly از Fortra) اشاره میکنه که سرعت اضافه شدن باگها به KEV هم خودش حرف داره: طبق بررسی اون، فقط حدود ۴۱٪ از CVEها همون سالی که منتشر شدن وارد فهرست میشن و بیشتر از ۴۰٪شون دو سال یا بیشتر بعد از انتشار اضافه میشن. به نظرش منطقیه که این حفرهٔ دوساله تازه حالا سروکلهش پیدا شده، چون سازمانی که چند ساله سیستمهاشو وصله نکرده، طعمهٔ راحتتریه.
مقاله یادآوری میکنه که WebLogic یه میانافزار مهم برای ساخت و اجرای اپلیکیشنهای سازمانی جاوا روی Kubernetes و کلاوده که میتونه میزبان دادههای حساس شرکتی باشه؛ برای همین مهاجمها همیشه دنبال هر آسیبپذیری ازش هستن. بهعنوان نمونه، شرکت امنیتی CloudSek با یه honeypot دیده که بلافاصله بعد از انتشار عمومی کد یه باگ بسیار جدی WebLogic (CVE-2026-21962 با امتیاز ۱۰)، حملهها شروع شدن، که نشوندهندهٔ تسلیح سریع این آسیبپذیریهاست.
به گفتهٔ Gene Moody از Action1، مشکل اصلی فقط خود آسیبپذیری نیست، بلکه فاصلهٔ بین انتشار وصله و نصب واقعیشه. به طور میانگین حدود ۶۰ روز طول میکشه تا سازمانها وصله رو نصب کنن، در حالی که مهاجمها ظرف چند ساعت تا چند روز اکسپلویت میسازن. همین فاصله یه پنجرهٔ راحت برای حمله درست میکنه. توصیهٔ مقاله روشنه: وصلهٔ کند رو باید یه ریسک جدی دونست، نه یه کار عقبافتاده؛ و ردگیری بهتر سیستمها، زمانبندی شفاف وصلهها و اطمینان از نصب واقعی اونا لازمه. ضمناً اوراکل بهتازگی چرخهٔ انتشار وصلهشو از فصلی به ماهانه تغییر داده.
نکات کلیدی:
- CVE-2024-21182 تو Oracle WebLogic به فهرست KEV آمریکا اضافه شد؛ یعنی فعالانه داره ازش سوءاستفاده میشه
- مهاجم بدون احراز هویت میتونه به دادههای حساس دسترسی پیدا کنه؛ نسخههای ۱۲.۲.۱.۴.۰ و ۱۴.۱.۱.۰.۰ آسیبپذیرن
- باگ دو سال پیش (جولای ۲۰۲۴) وصله شده بود ولی خیلی سرورها هنوز وصله نشدن
- بیشتر از ۴۰٪ باگهای KEV دو سال یا بیشتر بعد از انتشار اضافه میشن
- وصلهٔ کند (میانگین ۶۰ روز) در برابر اکسپلویت چندساعته یه ریسک جدیه؛ اوراکل به وصلهٔ ماهانه رفته




