Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04554

Опубликовано: 19 янв. 2022
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость интерфейса iControl REST API средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, виртуального сервера средства защиты приложений BIG-IP Advanced Web Application Firewall, межсетевого экрана BIG-IP Advanced Firewall Manager, средства анализа состояния инфраструктуры BIG-IP Analytics, средства доставки приложений BIG-IP Application Acceleration Manager, средства защиты от DDoS-атак BIG-IP DDos, модуля BIG-IP Fraud Protection Service, системы балансировки интернет-трафика BIG-IP Link Controller, системы балансировки локального трафика BIG-IP Local Traffic Manager связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

F5 Networks, Inc.

Наименование ПО

BIG-IP Access Policy Manager
BIG-IP Advanced Firewall Manager
BIG-IP Analytics
BIG-IP Application Acceleration Manager
BIG-IP Application Security Manager
BIG-IP Link Controller
BIG-IP Local Traffic Manager
BIG-IP Policy Enforcement Manager
BIG-IP Fraud Protection Service
BIG-IP Advanced Web Application Firewall
BIG-IQ Centralized Management
BIG-IP DDos Hybrid Defender
BIG-IP DNS
BIG-IP Global Traffic Manager
BIG-IP SSL Orchestrator

Версия ПО

от 13.1.0 до 13.1.5 (BIG-IP Access Policy Manager)
от 13.1.0 до 13.1.5 (BIG-IP Advanced Firewall Manager)
от 13.1.0 до 13.1.5 (BIG-IP Analytics)
от 13.1.0 до 13.1.5 (BIG-IP Application Acceleration Manager)
от 13.1.0 до 13.1.5 (BIG-IP Application Security Manager)
от 13.1.0 до 13.1.5 (BIG-IP Link Controller)
от 13.1.0 до 13.1.5 (BIG-IP Local Traffic Manager)
от 13.1.0 до 13.1.5 (BIG-IP Policy Enforcement Manager)
от 13.1.0 до 13.1.5 (BIG-IP Fraud Protection Service)
от 13.1.0 до 13.1.5 (BIG-IP Advanced Web Application Firewall)
от 14.1.0 до 14.1.4.5 (BIG-IP Advanced Web Application Firewall)
от 8.0.0 до 8.2.0 включительно (BIG-IQ Centralized Management)
от 7.0.0 до 7.1.0 включительно (BIG-IQ Centralized Management)
от 16.1.0 до 16.1.2.1 (BIG-IP Access Policy Manager)
от 15.1.0 до 15.1.5 (BIG-IP Access Policy Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Access Policy Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Advanced Firewall Manager)
от 15.1.0 до 15.1.5 (BIG-IP Advanced Firewall Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Advanced Firewall Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Advanced Web Application Firewall)
от 15.1.0 до 15.1.5 (BIG-IP Advanced Web Application Firewall)
от 12.1.0 до 12.1.5 включительно (BIG-IP Advanced Web Application Firewall)
от 12.1.0 до 12.1.5 включительно (BIG-IP Advanced Firewall Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP Access Policy Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP Analytics)
от 14.1.0 до 14.1.4.5 (BIG-IP Analytics)
от 15.1.0 до 15.1.5 (BIG-IP Analytics)
от 16.1.0 до 16.1.2.1 (BIG-IP Analytics)
от 16.1.0 до 16.1.2.1 (BIG-IP Application Acceleration Manager)
от 15.1.0 до 15.1.5 (BIG-IP Application Acceleration Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Application Acceleration Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP Application Acceleration Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP Application Security Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Application Security Manager)
от 15.1.0 до 15.1.5 (BIG-IP Application Security Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Application Security Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP DDos Hybrid Defender)
от 15.1.0 до 15.1.5 (BIG-IP DDos Hybrid Defender)
от 14.1.0 до 14.1.4.5 (BIG-IP DDos Hybrid Defender)
от 13.1.0 до 13.1.5 (BIG-IP DDos Hybrid Defender)
от 12.1.0 до 12.1.5 включительно (BIG-IP DDos Hybrid Defender)
от 12.1.0 до 12.1.5 включительно (BIG-IP DNS)
от 13.1.0 до 13.1.5 (BIG-IP DNS)
от 14.1.0 до 14.1.4.5 (BIG-IP DNS)
от 15.1.0 до 15.1.5 (BIG-IP DNS)
от 16.1.0 до 16.1.2.1 (BIG-IP DNS)
от 16.1.0 до 16.1.2.1 (BIG-IP Fraud Protection Service)
от 15.1.0 до 15.1.5 (BIG-IP Fraud Protection Service)
от 14.1.0 до 14.1.4.5 (BIG-IP Fraud Protection Service)
от 12.1.0 до 12.1.5 включительно (BIG-IP Fraud Protection Service)
от 12.1.0 до 12.1.5 включительно (BIG-IP Global Traffic Manager)
от 13.1.0 до 13.1.5 (BIG-IP Global Traffic Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Global Traffic Manager)
от 15.1.0 до 15.1.5 (BIG-IP Global Traffic Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Global Traffic Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Link Controller)
от 15.1.0 до 15.1.5 (BIG-IP Link Controller)
от 14.1.0 до 14.1.4.5 (BIG-IP Link Controller)
от 12.1.0 до 12.1.5 включительно (BIG-IP Link Controller)
от 12.1.0 до 12.1.5 включительно (BIG-IP Local Traffic Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Local Traffic Manager)
от 15.1.0 до 15.1.5 (BIG-IP Local Traffic Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Local Traffic Manager)
от 16.1.0 до 16.1.2.1 (BIG-IP Policy Enforcement Manager)
от 15.1.0 до 15.1.5 (BIG-IP Policy Enforcement Manager)
от 14.1.0 до 14.1.4.5 (BIG-IP Policy Enforcement Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP Policy Enforcement Manager)
от 12.1.0 до 12.1.5 включительно (BIG-IP SSL Orchestrator)
от 13.1.0 до 13.1.5 (BIG-IP SSL Orchestrator)
от 14.1.0 до 14.1.4.5 (BIG-IP SSL Orchestrator)
от 15.1.0 до 15.1.5 (BIG-IP SSL Orchestrator)
от 16.1.0 до 16.1.2.1 (BIG-IP SSL Orchestrator)

Тип ПО

ПО сетевого программно-аппаратного средства
Средство защиты
Сетевое средство
Программное средство защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- рекомендуется заблокировать доступ к iControl REST через собственный IP-адрес или через интерфейс управления
Исполльзование рекомендаций:
https://support.f5.com/csp/article/K11742742

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 55%
0.00321
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
около 4 лет назад

On BIG-IP version 16.1.x before 16.1.2.1, 15.1.x before 15.1.5, 14.1.x before 14.1.4.5, and all versions of 13.1.x and 12.1.x, and BIG-IQ all versions of 8.x and 7.x, undisclosed requests by an authenticated iControl REST user can cause an increase in memory resource utilization. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

github
около 4 лет назад

On BIG-IP version 16.1.x before 16.1.2.1, 15.1.x before 15.1.5, 14.1.x before 14.1.4.5, and all versions of 13.1.x and 12.1.x, and BIG-IQ all versions of 8.x and 7.x, undisclosed requests by an authenticated iControl REST user can cause an increase in memory resource utilization. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

EPSS

Процентиль: 55%
0.00321
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2