Podatność w F5 BIG-IP pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelnienia interfejsu iControl REST poprzez spreparowane żądania. Jest to podatność krytyczna (CVSS 9.8), aktywnie wykorzystywana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
On F5 BIG-IP 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x versions prior to 13.1.5, and all 12.1.x and 11.6.x versions, undisclosed requests may bypass iControl REST authentication. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated
Interfejs iControl REST w F5 BIG-IP zawiera błąd (CWE-306 — brak wymaganego uwierzytelnienia dla krytycznych funkcji), który umożliwia wysłanie nieujawnionych żądań HTTP w sposób pomijający mechanizmy weryfikacji tożsamości. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może wydawać polecenia do interfejsu zarządzającego urządzeniem. W połączeniu z pełnymi uprawnieniami do API prowadzi to bezpośrednio do wykonania dowolnego kodu (RCE) na urządzeniu.
Atakujący uzyskuje pełną kontrolę nad urządzeniem F5 BIG-IP — może wykonywać dowolne polecenia systemowe, odczytywać i modyfikować konfigurację oraz dane, a także potencjalnie użyć skompromitowanego urządzenia jako punktu wejścia do dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować F5 BIG-IP do wersji: 16.1.2.2 lub nowszej (dla gałęzi 16.1.x), 15.1.5.1 lub nowszej (dla gałęzi 15.1.x), 14.1.4.6 lub nowszej (dla gałęzi 14.1.x), 13.1.5 lub nowszej (dla gałęzi 13.1.x). Wersje 12.1.x i 11.6.x nie otrzymują poprawki — należy rozważyć migrację na wspieraną gałąź. Szczegółowe instrukcje oraz obejścia tymczasowe (m.in. ograniczenie dostępu do iControl REST przez firewall lub self IP) dostępne są w artykule producenta K23605346.
F5 BIG-IP w wersjach: 16.1.x przed 16.1.2.2, 15.1.x przed 15.1.5.1, 14.1.x przed 14.1.4.6, 13.1.x przed 13.1.5, oraz wszystkie wersje 12.1.x i 11.6.x. Dotyczy modułu Access Policy Manager oraz innych komponentów BIG-IP korzystających z iControl REST.
Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publicznie dostępne są exploity opublikowane w serwisie Packet Storm Security (m.in. dla wersji 16.0.x oraz ogólny exploit RCE dla iControl). Interfejs iControl REST jest typowo dostępny na porcie 443/8443 — urządzenia z tym interfejsem wystawionym bezpośrednio na internet są w szczególnym ryzyku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HF5 Big Ip Access Policy Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Advanced Firewall Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Analytics
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Application Acceleration Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Application Security Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Domain Name System
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Fraud Protection Service
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Global Traffic Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Link Controller
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Local Traffic Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)F5 Big Ip Policy Enforcement Manager
APPF511.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
CISA KEV — szczegółyi
- Dostawcai
- F5 ↗
- Produkti
- BIG-IP
- Data dodania do KEVi
- 10 maja 2022
- Termin remediation (USA)i
- 31 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
F5 BIG-IP zawiera lukę dotyczącą braku uwierzytelniania w krytycznej funkcji, która może umożliwić zdalne wykonanie kodu, tworzenie lub usuwanie plików lub wyłączenie usług.
▸ Pokaż oryginał (EN)
F5 BIG-IP contains a missing authentication in critical function vulnerability which can allow for remote code execution, creation or deletion of files, or disabling services.
Powiązane podatności
RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)
F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)
Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE
F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)