Podatność w produktach F5 BIG-IP ASM, BIG-IQ, iWorkflow oraz Enterprise Manager pozwala atakującemu na przechwycenie komunikacji między BIG-IP ASM Central Policy Builder a systemami zarządzania. Zagrożenie jest krytyczne ze względu na możliwość uzyskania dostępu do poufnych danych oraz modyfikacji przesyłanych informacji bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
On BIG-IP ASM 15.0.0-15.0.1, 14.1.0-14.1.2, 14.0.0-14.0.1, and 13.1.0-13.1.3.1, BIG-IQ 6.0.0 and 5.2.0-5.4.0, iWorkflow 2.3.0, and Enterprise Manager 3.1.1, an attacker with access to the device communication between the BIG-IP ASM Central Policy Builder and the BIG-IQ/Enterprise Manager/F5 iWorkflow will be able to set up the proxy the same way and intercept the traffic.
Atakujący posiadający dostęp do kanału komunikacyjnego między BIG-IP ASM Central Policy Builder a BIG-IQ, Enterprise Manager lub F5 iWorkflow może skonfigurować własny proxy w taki sam sposób jak legalne komponenty systemu. Umożliwia to przechwycenie i potencjalną modyfikację całego ruchu przesyłanego między tymi komponentami. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, co znacząco obniża próg jego przeprowadzenia.
Atakujący może przechwycić poufne dane przesyłane między komponentami zarządzania F5 (naruszenie poufności) oraz potencjalnie zmodyfikować przesyłane konfiguracje i polityki bezpieczeństwa (naruszenie integralności), co może prowadzić do nieuprawnionej zmiany ustawień ochrony aplikacji webowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (F5 Security Advisory K26462555). Dodatkowo zaleca się ograniczenie dostępu sieciowego do kanałów komunikacji między komponentami BIG-IP ASM Central Policy Builder a systemami BIG-IQ, Enterprise Manager i iWorkflow wyłącznie do zaufanych hostów i segmentów sieci.
F5 BIG-IP ASM w wersjach 15.0.0–15.0.1, 14.1.0–14.1.2, 14.0.0–14.0.1, 13.1.0–13.1.3.1; F5 BIG-IQ w wersjach 6.0.0 oraz 5.2.0–5.4.0; F5 iWorkflow 2.3.0; F5 Enterprise Manager 3.1.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LF5 Big Ip Application Security Manager
APPF514.0.0 – 14.0.114.1.0 – 14.1.215.0.0 – 15.0.113.1.0 – 13.1.3.1F5 Big Iq Centralized Management
APPF56.0.05.2.0 – 5.4.0F5 Enterprise Manager
APPF53.1.1F5 Iworkflow
APPF52.3.0
Powiązane podatności
F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)
F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)
Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)