CRITICAL🇬🇧 English

CVE-2021-23005

F5 BIG-IQ: brak szyfrowania TLS w protokole Corosync dla HA

CVSS 9.1v3.1pub. 2021-03-31upd. 2024-11-21

W wersjach 6.x i 7.x systemu F5 BIG-IQ Centralized Management komunikacja protokołem Corosync, wykorzystywanym do automatycznego przełączania awaryjnego (failover) w konfiguracji wysokiej dostępności (HA) z urządzeniem Quorum, nie jest chroniona przez TLS. Brak szyfrowania naraża ruch klastrowy na podsłuch i potencjalną manipulację, co może prowadzić do nieautoryzowanego dostępu do poufnych danych lub modyfikacji komunikacji między węzłami.

Pokaż oryginał (EN)

On all 7.x and 6.x versions (fixed in 8.0.0), when using a Quorum device for BIG-IQ high availability (HA) for automatic failover, BIG-IQ does not make use of Transport Layer Security (TLS) with the Corosync protocol. Note: Software versions which have reached End of Software Development (EoSD) are not evaluated.

🤖 Analiza AI
Jak działa

W konfiguracji HA z urządzeniem Quorum BIG-IQ używa protokołu Corosync do koordynacji pracy klastra i wyzwalania automatycznego failover. W wersjach 6.x i 7.x komunikacja Corosync odbywa się bez szyfrowania TLS, co oznacza, że dane przesyłane między węzłami klastra są wysyłane w postaci niezaszyfrowanej. Atakujący z dostępem do segmentu sieci, w którym działa komunikacja klastrowa, może przechwycić lub zmodyfikować tę komunikację.

Skutki

Atakujący z pozycji sieciowej (np. man-in-the-middle) może przechwycić poufne dane przesyłane między węzłami klastra BIG-IQ oraz potencjalnie manipulować komunikacją Corosync, wpływając na integralność mechanizmu wysokiej dostępności.

Mitygacja

Należy zaktualizować F5 BIG-IQ Centralized Management do wersji 8.0.0 lub nowszej, która wprowadza szyfrowanie TLS dla komunikacji Corosync. Szczegółowe informacje dostępne w biuletynie producenta: https://support.f5.com/csp/article/K01243064

Kogo dotyczy

F5 BIG-IQ Centralized Management w wersjach 6.x i 7.x używanych z urządzeniem Quorum w konfiguracji HA z automatycznym failover. Wersja 8.0.0 zawiera poprawkę. Wersje, które osiągnęły koniec wsparcia (EoSD), nie są objęte oceną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • F5 Big Iq Centralized Management

    APP
    F5
    6.0.0 – 8.0.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2020-5868CRITICAL9.8PL ✓ten sam produkt

Command Injection w F5 BIG-IQ — zdalne wykonanie poleceń przez HTTP

CVE-2020-5869CRITICAL9.1PL ✓ten sam produkt

F5 BIG-IQ – nieszyfrowana synchronizacja HA umożliwia podsłuch i modyfikację danych

CVE-2019-6665CRITICAL9.4PL ✓ten sam produkt

F5 BIG-IP ASM — przechwycenie ruchu między komponentami zarządzania

CVE-2019-10744CRITICAL9.1PL ✓ten sam produkt

Prototype Pollution w bibliotece Lodash — podatność defaultsDeep