【中间件安全】Weblogic 安全加固规范

1. 适用情况

适用于使用Weblogic进行部署的Web网站。

2. 技能要求

熟悉Weblogic安装部署,熟悉Weblogic常见漏洞利用方式,并能针对站点使用Weblogic进行安全加固。

3. 前置条件

1、根据站点开放端口,进程ID,确认站点采用Weblogic进行部署;
2、找到Weblogic站点位置

4. 详细操作

4.1 控制台用户设置

1、用户弱口令修改

 【中间件安全】Weblogic 安全加固规范

【中间件安全】Weblogic 安全加固规范

2、用户账号锁定设置

 【中间件安全】Weblogic 安全加固规范

3、设置密码策略

安全领域>myrealm>提供程序>口令验证> SystemPasswordValidator>提供程序特定>配置策略

 【中间件安全】Weblogic 安全加固规范

4.2 日志配置

默认情况下, HTTP 日志记录处于启用状态,日志默认在base_domainserversAdminServerlogs目录,其中access.log是安装在该server之上的应用的的http访问日志。

1、在Weblogic管理后台,找到环境—服务器,然后锁定并编辑,点击服务名称进入设置页面:

 【中间件安全】Weblogic 安全加固规范

2、选择日志记录–HTTP

【中间件安全】Weblogic 安全加固规范

4.3 最佳经验实践

4.3.1 更改默认运行端口

依次点击环境>服务器>Adminservers(管理)>一般信息,更改监听端口7001为其他端口:

【中间件安全】Weblogic 安全加固规范

4.3.2 禁用Send Server Header

依次点击环境>服务器>Adminservers(管理)>协议>http

检查是否勾选Send Server header

【中间件安全】Weblogic 安全加固规范

4.3.3 禁用X-Powered-By Header

依次点击base_domain>web应用程序,

在X-Powered-By 标头修改为“将不发送X-Powered-By Header”

【中间件安全】Weblogic 安全加固规范

4.3.4 限制应用服务器Socket数量

依次点击环境>服务器>Adminservers(管理)>配置>优化

【中间件安全】Weblogic 安全加固规范

4.4 风险操作项

Weblogic历史漏洞展示:

【中间件安全】Weblogic 安全加固规范

4.4.1 CVE-2018-2628临时解决方案

CVE-2018-2628解决方案:

Oracle WebLogic反序列化漏洞CVE-2018-2628 官方补丁 ,Oracle官方已经在关键补丁更新(CPU)中修复了该漏洞,强烈建议受影响的用户尽快升级更新进行防护。 http://www.oracle.com/technetwork/security-advisory/cpujan2017-2881727.html

临时解决方案:

可通过控制T3协议的访问来临时阻断针对该漏洞的攻击。WebLogic Server提供了名为weblogic.security.net.ConnectionFilterImpl的默认连接筛选器,此连接筛选器接受所有传入连接,可通过此连接筛选器配置规则,对t3及t3s协议进行访问控制,详细操作步骤如下:

1、进入Weblogic控制台,在base_domain的配置页面中,进入“安全”选项卡页面,点击“筛选器”,进入连接筛选器配置。

 【中间件安全】Weblogic 安全加固规范

2、在连接筛选器中输入:weblogic.security.net.ConnectionFilterImpl,在连接筛选器规则中输入:* * 7001 deny t3 t3s

【中间件安全】Weblogic 安全加固规范

3、保存后规则即可生效,无需重新启动。

 【中间件安全】Weblogic 安全加固规范

4.4.2 补丁更新

根据Weblogic版本到weblogic官网下载补丁包,各版本选择下载地址:http://www.oracle.com/technetwork/middleware/weblogic/downloads/wls-main-097127.html 

4.4.3 Weblogic降权

以weblogic 12c为例,执行如下命令:

# su - root # groupadd weblogic # useradd -g weblogic weblogic -s /bin/bash # chown -R weblogic:weblogic /tmp/wls12120 然后重新启动服务 # su - weblogic #/tmp/wls12120/user_projects/domains/mydomain/startWebLogic.sh

最后

欢迎关注个人微信公众号:Bypass–,每周原创一篇技术干货。 

【中间件安全】Weblogic 安全加固规范

原文链接:https://www.cnblogs.com/xiaozi/p/10119223.html

原创文章,作者:优速盾-小U,如若转载,请注明出处:https://www.cdnb.net/bbs/archives/18513

(0)
优速盾-小U的头像优速盾-小U
上一篇 2023年5月25日 12:46
下一篇 2023年5月26日 01:48

相关推荐

  • 什么是cdn?

    cdn加速意思就是在用户和我们的服务器之间加一个缓存机制, 通过这个缓存机制动态获取IP地址根据地理位置,让用户到最近的服务器访问。 那么CDN是个啥? 全称Content Del…

    网站百科 2025年6月18日
    00165
  • 华为大企业信息安全解决方案简介

    from:http://support.huawei.com/ecommunity/bbs/10151893.html 华为大企业信息安全解决方案主要面向大企业客户,立足于企业信息…

    2024年4月26日
    00770
  • 提升网页排名的7个关键SEO文章优化方法

    在如今竞争激烈的互联网世界中,网页排名对于网站的成功至关重要。通过优化您的SEO文章,您可以提高网页在搜索引擎结果页面中的排名,增加曝光和流量,进而吸引更多的目标受众。在本文中,我…

    网站百科 2023年8月21日
    00766
  • AJAX初步

    1.什么是AJAX 客户端与服务器,可以在【不必刷新整个浏览器】的情况下,与服务器进行异步通讯的技术,即,AJAX是一个【局部刷新】的【异步】通讯技术; AJAX不是全新的语言,是…

    网站百科 2025年6月18日
    00100
  • ddos攻击和cc攻击的区别和防护!!

    什么是ddos攻击?   ddos攻击就是分布式的拒绝服务攻击,DDoS攻击手段是在传统的DoS攻击基础之上产生的一类攻击方式。单一的DoS攻击一般是采用一对一方式的,随…

    网站百科 2024年1月29日
    00433
  • WEB安全的历史

    exp === exploit 漏洞利用代码 中国 黑客发展的 几个阶段 启蒙时代 ,黄金时代 ,黑暗时代 启蒙时代 &#…

    2023年9月1日
    00569
  • 第一次作业

    介绍自己 大家好,我是刘涛,来自美丽的城市山东枣庄,平时喜欢追日本的治愈系动漫(例如:Clannad、你的名字、四月是你的谎言、萤火之森等等),同时也喜欢一些户外运动:篮球、足球、…

    网站百科 2025年6月18日
    00104
  • 网站安全常用的防范措施

    在无网络,不生活的今天,我们越来越离不开网络,其安全也成为我们越来越关注的热点。 从9月17日起,今年的网络安全宣传周将在全国范围内统一举行。本次宣传周的主题是“网络安全为人民,网…

    网站百科 2023年6月27日
    00672
  • 360终端安全管理系统

    注: 什么是cc攻击? CC攻击主要是用来攻击应用层服务的。大家都有这样的经历,就是在访问一个网站时,如果这个站点比较大,访问的人比较多,打开页面的速度会比较慢。一般来说…

    2024年3月18日
    00519
  • WAF(Web应用防火墙)

    WAF Web Application Firewall的缩写为“WAF”,中文意思“Web应用防火墙”,也称“网站应用级入侵防御系统”。WAF是集web防护、网页保护、负载均衡、…

    网站百科 2023年9月26日
    00531

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

优速盾注册领取大礼包www.cdnb.net
/sitemap.xml