CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-1388

F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)

CVSS 9.8v3.1pub. 2022-05-05upd. 2025-10-27

Podatność w F5 BIG-IP pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelnienia interfejsu iControl REST poprzez spreparowane żądania. Jest to podatność krytyczna (CVSS 9.8), aktywnie wykorzystywana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

On F5 BIG-IP 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x versions prior to 13.1.5, and all 12.1.x and 11.6.x versions, undisclosed requests may bypass iControl REST authentication. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated

🤖 Analiza AI
Jak działa

Interfejs iControl REST w F5 BIG-IP zawiera błąd (CWE-306 — brak wymaganego uwierzytelnienia dla krytycznych funkcji), który umożliwia wysłanie nieujawnionych żądań HTTP w sposób pomijający mechanizmy weryfikacji tożsamości. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może wydawać polecenia do interfejsu zarządzającego urządzeniem. W połączeniu z pełnymi uprawnieniami do API prowadzi to bezpośrednio do wykonania dowolnego kodu (RCE) na urządzeniu.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem F5 BIG-IP — może wykonywać dowolne polecenia systemowe, odczytywać i modyfikować konfigurację oraz dane, a także potencjalnie użyć skompromitowanego urządzenia jako punktu wejścia do dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować F5 BIG-IP do wersji: 16.1.2.2 lub nowszej (dla gałęzi 16.1.x), 15.1.5.1 lub nowszej (dla gałęzi 15.1.x), 14.1.4.6 lub nowszej (dla gałęzi 14.1.x), 13.1.5 lub nowszej (dla gałęzi 13.1.x). Wersje 12.1.x i 11.6.x nie otrzymują poprawki — należy rozważyć migrację na wspieraną gałąź. Szczegółowe instrukcje oraz obejścia tymczasowe (m.in. ograniczenie dostępu do iControl REST przez firewall lub self IP) dostępne są w artykule producenta K23605346.

Kogo dotyczy

F5 BIG-IP w wersjach: 16.1.x przed 16.1.2.2, 15.1.x przed 15.1.5.1, 14.1.x przed 14.1.4.6, 13.1.x przed 13.1.5, oraz wszystkie wersje 12.1.x i 11.6.x. Dotyczy modułu Access Policy Manager oraz innych komponentów BIG-IP korzystających z iControl REST.

Uwagi

Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publicznie dostępne są exploity opublikowane w serwisie Packet Storm Security (m.in. dla wersji 16.0.x oraz ogólny exploit RCE dla iControl). Interfejs iControl REST jest typowo dostępny na porcie 443/8443 — urządzenia z tym interfejsem wystawionym bezpośrednio na internet są w szczególnym ryzyku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • F5 Big Ip Access Policy Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Advanced Firewall Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Analytics

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Application Acceleration Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Application Security Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Domain Name System

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Fraud Protection Service

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Global Traffic Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Link Controller

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Local Traffic Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)
  • F5 Big Ip Policy Enforcement Manager

    APP
    F5
    11.6.1 – 11.6.512.1.0 – 12.1.613.1.0 – 13.1.5 (bez)14.1.0 – 14.1.4.6 (bez)15.1.0 – 15.1.5.1 (bez)16.1.0 – 16.1.2.2 (bez)

CISA KEV — szczegółyi

Dostawcai
F5
Produkti
BIG-IP
Data dodania do KEVi
10 maja 2022
Termin remediation (USA)i
31 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

F5 BIG-IP zawiera lukę dotyczącą braku uwierzytelniania w krytycznej funkcji, która może umożliwić zdalne wykonanie kodu, tworzenie lub usuwanie plików lub wyłączenie usług.

tłumaczenie AI
Pokaż oryginał (EN)

F5 BIG-IP contains a missing authentication in critical function vulnerability which can allow for remote code execution, creation or deletion of files, or disabling services.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 31 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2025-53521CRITICAL9.3⚠ KEVPL ✓ten sam produkt

RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)

CVE-2023-46747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)

CVE-2021-22991CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w TMM URI normalization F5 BIG-IP — DoS/RCE

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE

CVE-2020-5902CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP TMUI — krytyczny RCE przez path traversal (CVE-2020-5902)