W wersjach 6.x i 7.x systemu F5 BIG-IQ Centralized Management komunikacja protokołem Corosync, wykorzystywanym do automatycznego przełączania awaryjnego (failover) w konfiguracji wysokiej dostępności (HA) z urządzeniem Quorum, nie jest chroniona przez TLS. Brak szyfrowania naraża ruch klastrowy na podsłuch i potencjalną manipulację, co może prowadzić do nieautoryzowanego dostępu do poufnych danych lub modyfikacji komunikacji między węzłami.
▸ Pokaż oryginał (EN)
On all 7.x and 6.x versions (fixed in 8.0.0), when using a Quorum device for BIG-IQ high availability (HA) for automatic failover, BIG-IQ does not make use of Transport Layer Security (TLS) with the Corosync protocol. Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.
W konfiguracji HA z urządzeniem Quorum BIG-IQ używa protokołu Corosync do koordynacji pracy klastra i wyzwalania automatycznego failover. W wersjach 6.x i 7.x komunikacja Corosync odbywa się bez szyfrowania TLS, co oznacza, że dane przesyłane między węzłami klastra są wysyłane w postaci niezaszyfrowanej. Atakujący z dostępem do segmentu sieci, w którym działa komunikacja klastrowa, może przechwycić lub zmodyfikować tę komunikację.
Atakujący z pozycji sieciowej (np. man-in-the-middle) może przechwycić poufne dane przesyłane między węzłami klastra BIG-IQ oraz potencjalnie manipulować komunikacją Corosync, wpływając na integralność mechanizmu wysokiej dostępności.
Należy zaktualizować F5 BIG-IQ Centralized Management do wersji 8.0.0 lub nowszej, która wprowadza szyfrowanie TLS dla komunikacji Corosync. Szczegółowe informacje dostępne w biuletynie producenta: https://support.f5.com/csp/article/K01243064
F5 BIG-IQ Centralized Management w wersjach 6.x i 7.x używanych z urządzeniem Quorum w konfiguracji HA z automatycznym failover. Wersja 8.0.0 zawiera poprawkę. Wersje, które osiągnęły koniec wsparcia (EoSD), nie są objęte oceną.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NF5 Big Iq Centralized Management
APPF56.0.0 – 8.0.0 (bez)
Powiązane podatności
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
Command Injection w F5 BIG-IQ — zdalne wykonanie poleceń przez HTTP
F5 BIG-IQ – nieszyfrowana synchronizacja HA umożliwia podsłuch i modyfikację danych
F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania
Prototype Pollution w bibliotece Lodash — podatność defaultsDeep