CRITICAL🇬🇧 English

CVE-2019-6665

F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania

CVSS 9.4v3.1pub. 2019-11-27upd. 2024-11-21

Podatność w produktach F5 BIG-IP ASM, BIG-IQ, iWorkflow oraz Enterprise Manager pozwala atakującemu na przechwycenie komunikacji między BIG-IP ASM Central Policy Builder a systemami zarządzania. Zagrożenie jest krytyczne ze względu na możliwość uzyskania dostępu do poufnych danych oraz modyfikacji przesyłanych informacji bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

On BIG-IP ASM 15.0.0-15.0.1, 14.1.0-14.1.2, 14.0.0-14.0.1, and 13.1.0-13.1.3.1, BIG-IQ 6.0.0 and 5.2.0-5.4.0, iWorkflow 2.3.0, and Enterprise Manager 3.1.1, an attacker with access to the device communication between the BIG-IP ASM Central Policy Builder and the BIG-IQ/Enterprise Manager/F5 iWorkflow will be able to set up the proxy the same way and intercept the traffic.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp do kanału komunikacyjnego między BIG-IP ASM Central Policy Builder a BIG-IQ, Enterprise Manager lub F5 iWorkflow może skonfigurować własny proxy w taki sam sposób jak legalne komponenty systemu. Umożliwia to przechwycenie i potencjalną modyfikację całego ruchu przesyłanego między tymi komponentami. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, co znacząco obniża próg jego przeprowadzenia.

Skutki

Atakujący może przechwycić poufne dane przesyłane między komponentami zarządzania F5 (naruszenie poufności) oraz potencjalnie zmodyfikować przesyłane konfiguracje i polityki bezpieczeństwa (naruszenie integralności), co może prowadzić do nieuprawnionej zmiany ustawień ochrony aplikacji webowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (F5 Security Advisory K26462555). Dodatkowo zaleca się ograniczenie dostępu sieciowego do kanałów komunikacji między komponentami BIG-IP ASM Central Policy Builder a systemami BIG-IQ, Enterprise Manager i iWorkflow wyłącznie do zaufanych hostów i segmentów sieci.

Kogo dotyczy

F5 BIG-IP ASM w wersjach 15.0.0–15.0.1, 14.1.0–14.1.2, 14.0.0–14.0.1, 13.1.0–13.1.3.1; F5 BIG-IQ w wersjach 6.0.0 oraz 5.2.0–5.4.0; F5 iWorkflow 2.3.0; F5 Enterprise Manager 3.1.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • F5 Big Ip Application Security Manager

    APP
    F5
    14.0.0 – 14.0.114.1.0 – 14.1.215.0.0 – 15.0.113.1.0 – 13.1.3.1
  • F5 Big Iq Centralized Management

    APP
    F5
    6.0.05.2.0 – 5.4.0
  • F5 Enterprise Manager

    APP
    F5
    3.1.1
  • F5 Iworkflow

    APP
    F5
    2.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-46747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)

CVE-2022-1388CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)

CVE-2021-22991CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2020-5902CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)