W F5 BIG-IQ Centralized Management w wersjach 6.0.0–7.0.0 odkryto podatność umożliwiającą zdalnemu, nieuwierzytelnionemu użytkownikowi wykonanie poleceń powłoki systemowej. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i pełną dostępność przez sieć.
▸ Pokaż oryginał (EN)
In BIG-IQ 6.0.0-7.0.0, a remote access vulnerability has been discovered that may allow a remote user to execute shell commands on affected systems using HTTP requests to the BIG-IQ user interface.
Atakujący wysyła spreparowane żądania HTTP do interfejsu użytkownika BIG-IQ, które zawierają złośliwe dane wejściowe nieodpowiednio sanityzowane przez aplikację (CWE-78 — command injection). Skutkuje to wykonaniem dowolnych poleceń powłoki w kontekście systemu operacyjnego urządzenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym odczyt i modyfikację danych konfiguracyjnych oraz potencjalne naruszenie poufności, integralności i dostępności zarządzanych zasobów sieciowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.f5.com/csp/article/K37130415). Zaleca się również ograniczenie dostępu do interfejsu zarządzania BIG-IQ wyłącznie do zaufanych adresów IP oraz izolację systemu zarządzania od publicznej sieci.
F5 BIG-IQ Centralized Management w wersjach 6.0.0 do 7.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HF5 Big Iq Centralized Management
APPF57.0.06.0.0 – 6.1.0
Powiązane podatności
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
F5 BIG-IQ: brak szyfrowania TLS w protokole Corosync dla HA
F5 BIG-IQ – nieszyfrowana synchronizacja HA umożliwia podsłuch i modyfikację danych
F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania
Prototype Pollution w bibliotece Lodash — podatność defaultsDeep