Interfejs iControl REST w urządzeniach F5 BIG-IP i BIG-IQ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych. Podatność otrzymała ocenę CVSS 9.8 i jest aktywnie wykorzystywana w atakach.
▸ Pokaż oryginał (EN)
On BIG-IP versions 16.0.x before 16.0.1.1, 15.1.x before 15.1.2.1, 14.1.x before 14.1.4, 13.1.x before 13.1.3.6, and 12.1.x before 12.1.5.3 amd BIG-IQ 7.1.0.x before 7.1.0.3 and 7.0.0.x before 7.0.0.2, the iControl REST interface has an unauthenticated remote command execution vulnerability. Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.
Podatność klasy SSRF (CWE-918) w interfejsie iControl REST pozwala atakującemu wysyłać spreparowane żądania HTTP bez konieczności uwierzytelnienia. Urządzenie przetwarza takie żądania z podwyższonymi uprawnieniami, co umożliwia wykonanie dowolnych poleceń na poziomie systemu operacyjnego. Publiczne exploity dostępne w repozytoriach (m.in. Packet Storm Security) demonstrują zarówno technikę SSRF prowadzącą do RCE, jak i bezpośrednie zdalne wykonanie kodu.
Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy niezwłocznie zaktualizować BIG-IP do wersji: 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6 lub 12.1.5.3 (odpowiednio do gałęzi), a BIG-IQ do wersji 7.1.0.3 lub 7.0.0.2. Szczegółowe wskazówki producenta dostępne są w artykule K03009991 na stronie F5 Support. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu iControl REST wyłącznie do zaufanych adresów IP na poziomie firewall.
F5 BIG-IP w wersjach: 16.0.x przed 16.0.1.1, 15.1.x przed 15.1.2.1, 14.1.x przed 14.1.4, 13.1.x przed 13.1.3.6 oraz 12.1.x przed 12.1.5.3; F5 BIG-IQ w wersjach: 7.1.0.x przed 7.1.0.3 oraz 7.0.0.x przed 7.0.0.2
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publiczne exploity (SSRF→RCE oraz bezpośredni RCE) zostały opublikowane m.in. w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HF5 Big Ip Access Policy Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Advanced Firewall Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Advanced Web Application Firewall
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Analytics
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Application Acceleration Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Application Security Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Ddos Hybrid Defender
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Domain Name System
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Fraud Protection Service
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Global Traffic Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Link Controller
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Local Traffic Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Ip Policy Enforcement Manager
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)F5 Big Iq Centralized Management
APPF56.0.0 – 6.1.0 (bez)7.0.0 – 7.0.0.2 (bez)7.1.0 – 7.1.0.3 (bez)F5 Ssl Orchestrator
APPF512.1.0 – 12.1.5.3 (bez)13.1.0 – 13.1.3.6 (bez)14.1.0 – 14.1.4 (bez)15.1.0 – 15.1.2.1 (bez)16.0.0 – 16.0.1.1 (bez)
CISA KEV — szczegółyi
- Dostawcai
- F5 ↗
- Produkti
- BIG-IP and BIG-IQ Centralized Management
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
F5 BIG-IP i BIG-IQ Centralized Management zawierają lukę umożliwiającą zdalne wykonanie kodu w interfejsie iControl REST, która pozwala nieuautentykowanym atakującym z dostępem sieciowym na wykonywanie poleceń systemowych, tworzenie lub usuwanie plików oraz wyłączanie usług.
▸ Pokaż oryginał (EN)
F5 BIG-IP and BIG-IQ Centralized Management contain a remote code execution vulnerability in the iControl REST interface that allows unauthenticated attackers with network access to execute system commands, create or delete files, and disable services.
Powiązane podatności
RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)
F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)
F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)
Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE
F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)