W systemie F5 BIG-IQ Centralized Management w wersjach 5.2.0–7.0.0 synchronizacja wysokiej dostępności (HA) odbywa się bez szyfrowania TLS. Atakujący znajdujący się na ścieżce sieciowej (on-path) może przechwycić lub zmodyfikować poufne dane przesyłane między węzłami klastra.
▸ Pokaż oryginał (EN)
In BIG-IQ 5.2.0-7.0.0, high availability (HA) synchronization is not secure by TLS and may allow on-path attackers to read / modify confidential data in transit.
Mechanizm synchronizacji HA pomiędzy węzłami BIG-IQ nie jest zabezpieczony protokołem TLS. Oznacza to, że dane przesyłane podczas replikacji stanu i konfiguracji są jawne w sieci. Atakujący zdolny do zajęcia pozycji pośrednika (on-path/man-in-the-middle) na segmencie sieciowym łączącym węzły klastra może bez uwierzytelnienia odczytywać lub manipulować tymi danymi. Podatność klasyfikowana jest jako CWE-924, czyli nieprawidłowe wymuszenie kanału komunikacyjnego.
Atakujący może uzyskać dostęp do poufnych danych przesyłanych podczas synchronizacji HA (naruszenie poufności) oraz zmodyfikować te dane w locie, co może prowadzić do naruszenia integralności konfiguracji zarządzanych urządzeń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (F5 Security Advisory K28855111 dostępny pod adresem https://support.f5.com/csp/article/K28855111). Zaleca się również ograniczenie dostępu sieciowego do interfejsów synchronizacji HA wyłącznie do zaufanych segmentów sieci.
F5 BIG-IQ Centralized Management w wersjach 5.2.0 do 7.0.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NF5 Big Iq Centralized Management
APPF55.2.0 – 5.4.06.0.0 – 6.1.07.0.0 – 7.1.0 (bez)
Powiązane podatności
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
F5 BIG-IQ: brak szyfrowania TLS w protokole Corosync dla HA
Command Injection w F5 BIG-IQ — zdalne wykonanie poleceń przez HTTP
F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania
Prototype Pollution w bibliotece Lodash — podatność defaultsDeep