CRITICAL🇬🇧 English

CVE-2020-5868

Command Injection w F5 BIG-IQ — zdalne wykonanie poleceń przez HTTP

CVSS 9.8v3.1pub. 2020-04-24upd. 2024-11-21

W F5 BIG-IQ Centralized Management w wersjach 6.0.0–7.0.0 odkryto podatność umożliwiającą zdalnemu, nieuwierzytelnionemu użytkownikowi wykonanie poleceń powłoki systemowej. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i pełną dostępność przez sieć.

Pokaż oryginał (EN)

In BIG-IQ 6.0.0-7.0.0, a remote access vulnerability has been discovered that may allow a remote user to execute shell commands on affected systems using HTTP requests to the BIG-IQ user interface.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądania HTTP do interfejsu użytkownika BIG-IQ, które zawierają złośliwe dane wejściowe nieodpowiednio sanityzowane przez aplikację (CWE-78 — command injection). Skutkuje to wykonaniem dowolnych poleceń powłoki w kontekście systemu operacyjnego urządzenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym odczyt i modyfikację danych konfiguracyjnych oraz potencjalne naruszenie poufności, integralności i dostępności zarządzanych zasobów sieciowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.f5.com/csp/article/K37130415). Zaleca się również ograniczenie dostępu do interfejsu zarządzania BIG-IQ wyłącznie do zaufanych adresów IP oraz izolację systemu zarządzania od publicznej sieci.

Kogo dotyczy

F5 BIG-IQ Centralized Management w wersjach 6.0.0 do 7.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • F5 Big Iq Centralized Management

    APP
    F5
    7.0.06.0.0 – 6.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2021-23005CRITICAL9.1PL ✓ten sam produkt

F5 BIG-IQ: brak szyfrowania TLS w protokole Corosync dla HA

CVE-2020-5869CRITICAL9.1PL ✓ten sam produkt

F5 BIG-IQ – nieszyfrowana synchronizacja HA umożliwia podsłuch i modyfikację danych

CVE-2019-6665CRITICAL9.4PL ✓ten sam produkt

F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania

CVE-2019-10744CRITICAL9.1PL ✓ten sam produkt

Prototype Pollution w bibliotece Lodash — podatność defaultsDeep