F5 BIG-IP iControl REST身份验证绕过

发布于 2023-12-28 19:19:19
漏洞名称:

F5 BIG-IP iControl REST身份验证绕过

影响范围:

BIG-IP 16.1.0 – 16.1.2

BIG-IP 15.1.0 – 15.1.5

BIG-IP 14.1.0 – 14.1.4

BIG-IP 13.1.0 – 13.1.4

BIG-IP 12.1.0 – 12.1.6

BIG-IP 11.6.1 – 11.6.5

漏洞编号:

CVE-2022-1388

漏洞类型:

身份验证绕过

利用条件:

综合评价:

<利用难度>:低

<威胁等级>:高危 

#1 漏洞描述

BIG-IP 是 F5 公司的一款应用交付服务,是面向以应用为中心的世界先进技术。借助 BIG-IP 应用程序交付控制器保持应用程序正常运行。BIG-IP 本地流量管理器 (LTM) 和 BIG-IP DNS 能够处理应用程序流量并保护基础设施。
未经身份验证的攻击者可以通过管理端口或自身 IP 地址对 BIG-IP 系统进行网络访问,执行任意系统命令、创建或删除文件或禁用服务
#2 解决方案

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:
v17.0.0、v16.1.2.2、v15.1.5.1、v14.1.4.6 和 v13.1.5
版本12.x和11.x 可能将不会受到修复。
#3 参考资料

https://nvd.nist.gov/vuln/detail/CVE-2022-1388#VulnChangeHistorySection