Podatność w interfejsie zarządzania Traffic Management User Interface (TMUI) urządzeń F5 BIG-IP umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Luka ma ocenę CVSS 9.8 i jest aktywnie wykorzystywana w atakach.
▸ Pokaż oryginał (EN)
In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Interface (TMUI), also referred to as the Configuration utility, has a Remote Code Execution (RCE) vulnerability in undisclosed pages.
Podatność opiera się na mechanizmie path traversal (CWE-22) w nieujawnionych stronach interfejsu TMUI (Configuration utility) dostępnego przez sieć. Atakujący może skonstruować specjalnie spreparowane żądanie HTTP, które przekracza dozwolone granice katalogów i prowadzi do wykonania kodu po stronie serwera. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków, co czyni go trywialnym do przeprowadzenia zdalnie.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — odczytywać i modyfikować wrażliwe dane konfiguracyjne, a także wykonywać dowolne polecenia systemowe z uprawnieniami urządzenia sieciowego.
Należy niezwłocznie zaktualizować oprogramowanie BIG-IP do wersji załatanych przez producenta zgodnie z oficjalnymi referencjami F5. Dodatkowo zaleca się ograniczenie dostępu do interfejsu TMUI (Configuration utility) wyłącznie do zaufanych adresów IP poprzez reguły firewall oraz wyłączenie dostępu do TMUI z sieci publicznej.
F5 BIG-IP Access Policy Manager oraz inne moduły BIG-IP w wersjach: 15.0.0–15.1.0.3, 14.1.0–14.1.2.5, 13.1.0–13.1.3.3, 12.1.0–12.1.5.1 oraz 11.6.1–11.6.5.1
Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Publicznie dostępne są co najmniej cztery exploity opublikowane w serwisie Packet Storm Security, w tym narzędzia do RCE, directory traversal, file upload oraz local file inclusion.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HF5 Big Ip Access Policy Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.415.1.0 – 15.1.0.4 (bez)F5 Big Ip Advanced Firewall Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Advanced Web Application Firewall
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Analytics
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Application Acceleration Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Application Security Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Ddos Hybrid Defender
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Domain Name System
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Fraud Protection Service
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Global Traffic Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Link Controller
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Local Traffic Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Big Ip Policy Enforcement Manager
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)F5 Ssl Orchestrator
APPF511.6.1 – 11.6.5.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.6 (bez)15.0.0 – 15.0.1.4 (bez)15.1.0 – 15.1.0.4 (bez)
CISA KEV — szczegółyi
- Dostawcai
- F5 ↗
- Produkti
- BIG-IP
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Interfejs zarządzania ruchem F5 BIG-IP (TMUI) zawiera lukę do zdalnego wykonania kodu na niezaznaczonych stronach.
▸ Pokaż oryginał (EN)
F5 BIG-IP Traffic Management User Interface (TMUI) contains a remote code execution vulnerability in undisclosed pages.
Powiązane podatności
RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)
F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)
F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE