Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-07232

Опубликовано: 26 окт. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость утилиты настройки программных продуктов BIG-IP средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств BIG-IP Advanced Firewall Manager, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Hybrid Defender, BIG-IP Domain Name System, BIG-IP Fraud Protection Service, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Enforcement Manager, BIG-IP Orchestrator связана с возможностью обхода процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные системные команды

Вендор

F5 Networks, Inc.

Наименование ПО

BIG-IP Access Policy Manager
BIG-IP Advanced Firewall Manager
BIG-IP Analytics
BIG-IP Application Acceleration Manager
BIG-IP Application Security Manager
BIG-IP Fraud Protection Service
BIG-IP Link Controller
BIG-IP Local Traffic Manager
BIG-IP Policy Enforcement Manager
BIG-IP DDos Hybrid Defender
BIG-IP SSL Orchestrator

Версия ПО

от 13.1.0 до 13.1.5 включительно (BIG-IP Access Policy Manager)
от 13.1.0 до 13.1.5 включительно (BIG-IP Advanced Firewall Manager)
от 13.1.0 до 13.1.5 включительно (BIG-IP Analytics)
от 13.1.0 до 13.1.5 включительно (BIG-IP Application Acceleration Manager)
от 13.1.0 до 13.1.5 включительно (BIG-IP Application Security Manager)
от 13.1.0 до 13.1.5 включительно (BIG-IP Fraud Protection Service)
от 13.1.0 до 13.1.5 включительно (BIG-IP Link Controller)
от 13.1.0 до 13.1.5 включительно (BIG-IP Local Traffic Manager)
от 13.1.0 до 13.1.5 включительно (BIG-IP Policy Enforcement Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Access Policy Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Advanced Firewall Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Analytics)
от 14.1.0 до 14.1.5 включительно (BIG-IP Application Acceleration Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Fraud Protection Service)
от 14.1.0 до 14.1.5 включительно (BIG-IP Link Controller)
от 14.1.0 до 14.1.5 включительно (BIG-IP Local Traffic Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Policy Enforcement Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP Application Security Manager)
от 14.1.0 до 14.1.5 включительно (BIG-IP DDos Hybrid Defender)
от 13.1.0 до 13.1.5 включительно (BIG-IP DDos Hybrid Defender)
от 13.1.0 до 13.1.5 включительно (BIG-IP SSL Orchestrator)
от 14.1.0 до 14.1.5 включительно (BIG-IP SSL Orchestrator)
от 17.1.0 до 17.1.0.3 (BIG-IP Advanced Firewall Manager)
от 17.1.0 до 17.1.0.3 (BIG-IP Application Security Manager)
от 17.1.0 до 17.1.0.3 (BIG-IP Link Controller)
от 17.1.0 до 17.1.0.3 (BIG-IP Local Traffic Manager)
от 17.1.0 до 17.1.0.3 (BIG-IP Policy Enforcement Manager)
от 17.1.0 до 17.1.0.3 (BIG-IP Fraud Protection Service)
от 17.1.0 до 17.1.0.3 (BIG-IP DDos Hybrid Defender)
от 17.1.0 до 17.1.0.3 (BIG-IP SSL Orchestrator)
от 17.1.0 до 17.1.0.3 (BIG-IP Access Policy Manager)
от 17.1.0 до 17.1.0.3 (BIG-IP Analytics)
от 17.1.0 до 17.1.0.3 (BIG-IP Application Acceleration Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP Access Policy Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Access Policy Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Advanced Firewall Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP Advanced Firewall Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Analytics)
от 16.1.0 до 16.1.4 включительно (BIG-IP Analytics)
от 15.1.0 до 15.1.10 включительно (BIG-IP Application Acceleration Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP Application Acceleration Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Application Security Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP Application Security Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP DDos Hybrid Defender)
от 16.1.0 до 16.1.4 включительно (BIG-IP DDos Hybrid Defender)
от 15.1.0 до 15.1.10 включительно (BIG-IP Fraud Protection Service)
от 16.1.0 до 16.1.4 включительно (BIG-IP Fraud Protection Service)
от 15.1.0 до 15.1.10 включительно (BIG-IP Link Controller)
от 16.1.0 до 16.1.4 включительно (BIG-IP Link Controller)
от 16.1.0 до 16.1.4 включительно (BIG-IP Local Traffic Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Local Traffic Manager)
от 15.1.0 до 15.1.10 включительно (BIG-IP Policy Enforcement Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP Policy Enforcement Manager)
от 16.1.0 до 16.1.4 включительно (BIG-IP SSL Orchestrator)
от 15.1.0 до 15.1.10 включительно (BIG-IP SSL Orchestrator)

Тип ПО

ПО сетевого программно-аппаратного средства
Средство защиты
Программное средство защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- ограничение доступа к утилите настройки доверенными IP-адресами;
- ограничение доступа к утилите настройки через интерфейс управления;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- ограничение доступа к 443 TCP-порту (используемый по умолчанию порт для утилиты настройки).
Использование рекомендаций производителя:
https://my.f5.com/manage/s/article/K000137353

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94436
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
больше 2 лет назад

Undisclosed requests may bypass configuration utility authentication, allowing an attacker with network access to the BIG-IP system through the management port and/or self IP addresses to execute arbitrary system commands.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated

CVSS3: 9.8
github
больше 2 лет назад

Undisclosed requests may bypass configuration utility authentication, allowing an attacker with network access to the BIG-IP system through the management port and/or self IP addresses to execute arbitrary system commands.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated

EPSS

Процентиль: 100%
0.94436
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2