RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 98/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotación masiva desde octubre de 2020, a los pocos días de su divulgación. Objetivo frecuente de botnets de minería y grupos de acceso inicial.
Impacto de la explotación
Un atacante remoto sin autenticación puede ejecutar código y tomar control del servidor WebLogic, que suele alojar aplicaciones empresariales críticas y credenciales de acceso a bases de datos.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Acceso de red HTTP a la consola de administración de WebLogic. Sin autenticación ni interacción del usuario. |
| Sistemas y software afectados |
Oracle WebLogic Server 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0. |
| Cómo funciona el ataque |
Un recorrido de rutas en la consola permite alcanzar páginas internas sin autenticar y, combinándolo con la ejecución de una clase, ejecutar comandos en el servidor. |
| Información de parchado |
Oracle publicó la corrección en octubre de 2020. El parchado consiste en aplicar la actualización de seguridad de Oracle y restringir el acceso a la consola de administración a redes de confianza. |
Detalles técnicos
| Fecha de publicación |
21/10/2020 |
| Última actualización |
17/06/2026 |
| Vector CVSS |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
Oracle WebLogic Server Remote Code Execution Vulnerability |
| Proveedor / Producto |
Oracle · WebLogic Server |
| Conocido / explotado desde |
2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2022-05-03
· vencido hace 1545 días
|
| Acción requerida por CISA |
Apply updates per vendor instructions. |
| Explotación observada |
Explotación masiva observada desde fines de octubre de 2020, días después de la divulgación del 21 de octubre de 2020. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Usada por botnets de minería de criptomonedas y grupos de acceso inicial. No se atribuye a un único grupo. |
| Indicadores de compromiso (IOCs) |
Peticiones a rutas de la consola con secuencias de recorrido como '/console/images/%252E%252E%252F' en los registros del servidor son el indicador clásico de explotación. |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/159769/Oracle-WebLogic-Server-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/160143/Oracle-WebLogic-Server-Administration-Console-Handle-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/161128/Oracle-WebLogic-Server-12.2.1.0-Remote-Code-Execution.html
- Aviso de Oracle https://www.oracle.com/security-alerts/cpuoct2020.html
- packetstormsecurity.com http://packetstormsecurity.com/files/159769/Oracle-WebLogic-Server-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/160143/Oracle-WebLogic-Server-Administration-Console-Handle-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/161128/Oracle-WebLogic-Server-12.2.1.0-Remote-Code-Execution.html
- Aviso de Oracle https://www.oracle.com/security-alerts/cpuoct2020.html