温馨提示×

CentOS如何修复WebLogic漏洞

小樊
36
2026-08-04 22:09:42
栏目: 网络安全

在 CentOS 上修复 WebLogic 漏洞,核心思路是 升级 WebLogic 到已修复版本,并配合 系统与配置加固。下面按通用流程 + 常见漏洞示例说明。


一、确认当前 WebLogic 版本(非常重要)

cd $MW_HOME
./oracle_common/common/bin/readme.sh

或:

cd $DOMAIN_HOME
grep -i "version" config/config.xml

也可以查看:

$WL_HOME/server/lib/weblogic.jar

常见漏洞都与 WebLogic 版本直接相关(如 12.2.1.3、12.2.1.4、14.1.1.0)。


二、官方修复方式(最推荐 ✅)

1️⃣ 查看 Oracle 官方安全公告

访问:

  • https://www.oracle.com/security-alerts/
  • https://www.oracle.com/security-alerts/cpu.html

查找对应 CPU(Critical Patch Update) 公告,确认:

  • 受影响版本
  • 修复版本
  • Patch ID

2️⃣ 下载并安装 CPU 补丁(OPatch)

安装前准备

unzip p6880880_*.zip -d $ORACLE_HOME

确认 OPatch 版本:

$ORACLE_HOME/OPatch/opatch version

建议 OPatch ≥ 13.9.4

停止 WebLogic

$DOMAIN_HOME/bin/stopWebLogic.sh

安装补丁

cd patch_dir
$ORACLE_HOME/OPatch/opatch apply

启动 WebLogic

$DOMAIN_HOME/bin/startWebLogic.sh

三、常见 WebLogic 漏洞修复示例

1️⃣ WebLogic 反序列化漏洞(CVE-2020-2555 / 2551 等)

✅ 修复方式:

  • 升级到 官方 CPU 修复版本
  • 禁用 IIOP(如不需要)
# 禁用 IIOP
$DOMAIN_HOME/bin/setDomainEnv.sh

或在控制台:

Environment → Servers → Protocols → IIOP → 取消启用

2️⃣ WebLogic 远程代码执行(CVE-2023-21839 等)

✅ 修复方式:

  • 升级到 2023 年 1 月 CPU
  • 限制 T3 / IIOP 协议访问
# 限制 T3

在控制台:

Environment → Servers → Protocols → Channels

只允许内网 IP 访问。


3️⃣ Console 弱口令 / 未授权访问

✅ 修复方式:

  • 修改默认密码
  • 限制 Console 访问 IP
vi $DOMAIN_HOME/config/config.xml

或使用防火墙:

firewall-cmd --permanent --add-rich-rule='
rule family="ipv4" source address="10.x.x.x" port port="7001" protocol="tcp" accept'
firewall-cmd --reload

四、CentOS 系统层面加固

1️⃣ 升级系统组件

yum update -y

2️⃣ 升级 Java(WebLogic 依赖)

java -version

建议:

  • JDK 8u361+
  • JDK 11.0.18+

3️⃣ 关闭不必要端口

ss -lntp

只保留:

  • 7001(Admin)
  • 业务端口

五、验证修复是否成功

  • 使用 Nessus / OpenVAS 再次扫描
  • 检查 WebLogic 版本
  • 查看日志是否有异常反序列化
tail -f $DOMAIN_HOME/servers/AdminServer/logs/*.log

六、总结(最简流程)

标准修复步骤

  1. 确认 WebLogic 版本
  2. 对照 Oracle CPU 公告
  3. 升级 WebLogic / 安装补丁
  4. 禁用 T3 / IIOP(如不需要)
  5. 限制管理端口访问
  6. 系统 & Java 升级

如果你愿意,可以告诉我:

  • WebLogic 版本
  • CentOS 版本
  • 具体漏洞编号(如 CVE-2023-21839)

我可以给你 精确到命令级别的修复方案

0