ShinyHunters umgehen WAF-Filter bei Oracle PeopleSoft durch URL-Encoding-Trick

Die Cyberkriminellen der Gruppe ShinyHunters haben einen Weg gefunden, eingerichtete Sicherheitsmaßnahmen für Oracle PeopleSoft-Server zu umgehen. Wie Sicherheitsforscher von Google Mandiant berichten, nutzt die Gruppe eine Prozent-Codierung (Percent-Encoding) in den HTTP-Pfadeingaben. Statt des regulären Pfads '/PSEMHUB/' senden die Angreifer Anfragen wie '/%50SEMHUB/', wobei '%50' für den Buchstaben 'P' steht. Viele Web Application Firewalls (WAF) und Reverse Proxies prüfen den Pfad vor der Decodierung und stufen die Anfrage als unbedenklich ein, während der dahinterliegende Oracle WebLogic Server die Codierung auflöst und den bösartigen Aufruf verarbeitet.

Durch diesen einfachen Kniff gelingt es den Angreifern, die kritische Schwachstelle CVE-2026-35273 auf ungepatchten Systemen erneut für Remote Code Execution (RCE) auszunutzen – selbst wenn Administratoren den externen Zugriff auf die anfällige Komponente über Firewalls blockiert hatten. Vor dem eigentlichen Angriff senden die Täter mehrere POST-Anfragen mit serialisierten Java-Objekten, um geräuschlos Informationen über das Zielsystem einzuholen. Bei erfolgreicher Identifizierung werden JSP-Webshells wie 'x.jsp' zur Befehlsausführung oder das Tunneling-Tool Neo-reGeorg platziert, um weiter in interne Unternehmensnetzwerke vorzudringen.

Laut Sicherheitsberichten soll dieser WAF-Bypass unter anderem bei Angriffen auf IT-Systeme von US-Behörden zum Einsatz gekommen sein. Experten betonen, dass Behelfslösungen über WAF-Regeln oder Pfadsperren keinen dauerhaften Schutz bieten, da Angreifer leicht auf andere Variationen der Pfad-Codierung oder Groß-/Kleinschreibung ausweichen können. Unternehmen und IT-Verantwortliche werden dringend aufgefordert, die offiziellen Sicherheits-Updates von Oracle einzuspielen und Server-Logs gezielt nach codierten Anfragen zu durchsuchen.

Quelle: https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/

← Alle Beiträge