春秋云镜靶场漏洞复现:CVE-2019-2725 WebLogic XMLDecoder 反序列化
环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2019-2725 |
| 产品 | Oracle WebLogic |
| 入口 | CoordinatorPortType11 |
| 漏洞类型 | XMLDecoder 反序列化命令执行 |
| 命令 | cat /flag |
| Flag | flag{66438d09-03d9-4815-a289-12db6326ea27} |
2. 原理与复现
WebLogic wls-wsat 接口将攻击者可控 XML 交给 XMLDecoder,构造 ProcessBuilder 对象执行命令。授权请求:
POST /wls-wsat/CoordinatorPortType11 HTTP/1.1
Host: <WebLogic-靶场域名>
Content-Type: text/xml
<XMLDecoder ProcessBuilder payload executing cat /flag>
响应或命令回显得到:
flag{66438d09-03d9-4815-a289-12db6326ea27}
3. 修复建议与验证
升级 WebLogic,禁用不需要的 wls-wsat 端点和 XMLDecoder,使用安全 XML 解析与严格类型白名单。Flag 与平台记录一致,已提交并关闭;完整 XML payload 未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据



浙公网安备 33010602011771号