CRITICAL🇬🇧 English

CVE-2020-5869

F5 BIG-IQ – nieszyfrowana synchronizacja HA umożliwia podsłuch i modyfikację danych

CVSS 9.1v3.1pub. 2020-04-24upd. 2024-11-21

W systemie F5 BIG-IQ Centralized Management w wersjach 5.2.0–7.0.0 synchronizacja wysokiej dostępności (HA) odbywa się bez szyfrowania TLS. Atakujący znajdujący się na ścieżce sieciowej (on-path) może przechwycić lub zmodyfikować poufne dane przesyłane między węzłami klastra.

Pokaż oryginał (EN)

In BIG-IQ 5.2.0-7.0.0, high availability (HA) synchronization is not secure by TLS and may allow on-path attackers to read / modify confidential data in transit.

🤖 Analiza AI
Jak działa

Mechanizm synchronizacji HA pomiędzy węzłami BIG-IQ nie jest zabezpieczony protokołem TLS. Oznacza to, że dane przesyłane podczas replikacji stanu i konfiguracji są jawne w sieci. Atakujący zdolny do zajęcia pozycji pośrednika (on-path/man-in-the-middle) na segmencie sieciowym łączącym węzły klastra może bez uwierzytelnienia odczytywać lub manipulować tymi danymi. Podatność klasyfikowana jest jako CWE-924, czyli nieprawidłowe wymuszenie kanału komunikacyjnego.

Skutki

Atakujący może uzyskać dostęp do poufnych danych przesyłanych podczas synchronizacji HA (naruszenie poufności) oraz zmodyfikować te dane w locie, co może prowadzić do naruszenia integralności konfiguracji zarządzanych urządzeń.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (F5 Security Advisory K28855111 dostępny pod adresem https://support.f5.com/csp/article/K28855111). Zaleca się również ograniczenie dostępu sieciowego do interfejsów synchronizacji HA wyłącznie do zaufanych segmentów sieci.

Kogo dotyczy

F5 BIG-IQ Centralized Management w wersjach 5.2.0 do 7.0.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • F5 Big Iq Centralized Management

    APP
    F5
    5.2.0 – 5.4.06.0.0 – 6.1.07.0.0 – 7.1.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2021-23005CRITICAL9.1PL ✓ten sam produkt

F5 BIG-IQ: brak szyfrowania TLS w protokole Corosync dla HA

CVE-2020-5868CRITICAL9.8PL ✓ten sam produkt

Command Injection w F5 BIG-IQ — zdalne wykonanie poleceń przez HTTP

CVE-2019-6665CRITICAL9.4PL ✓ten sam produkt

F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania

CVE-2019-10744CRITICAL9.1PL ✓ten sam produkt

Prototype Pollution w bibliotece Lodash — podatność defaultsDeep