严重 | F5 BIG-IP iControl REST身份验证绕过漏洞

VSole2022-05-05 18:31:24

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

在野

0x02

漏洞描述

F5 BIG-IP是美国F5公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。

2022年5月4日,F5官方发布安全通告,修复了一个存在于BIG-IP iControl REST中的身份验证绕过漏洞。该漏洞正在被积极利用。漏洞编号:CVE-2022-1388,漏洞威胁等级:严重,漏洞评分:9.8。

据F5Networks 称,财富50强公司中就有48家使用BIG-IP 网络设备/模块作为服务器负载平衡器、访问网关、应用程序交付控制器和防火墙,以管理和检查网络和应用程序流量。它们被 ISP、电信公司、大型云服务提供商和政府使用。这个漏洞导致了攻击者获得对企业网络的初始访问权限的重大风险。请相关用户尽快安装补丁,修复该漏洞。

F5 BIG-IP iControl REST身份验证绕过漏洞

F5 BIG-IP iControl REST身份验证绕过漏洞

漏洞编号

CVE-2022-1388

漏洞类型

身份验证绕过

漏洞等级

严重(9.8)

公开状态

未知

在野利用

在野

漏洞描述

该漏洞允许未经身份验证的网络攻击者执行任意系统命令,执行文件操作,并禁用BIG-IP上的服务。

0x03

漏洞等级

严重(9.8)

0x04

影响版本

BIG-IP 16.1.0 - 16.1.2

BIG-IP 15.1.0 - 15.1.5

BIG-IP 14.1.0 - 14.1.4

BIG-IP 13.1.0 - 13.1.4

BIG-IP 12.1.0 - 12.1.6

BIG-IP 11.6.1 - 11.6.5

0x05

修复建议

临时防护方案

在可以安装固定版本之前,您可以使用以下部分作为临时缓解措施。这些缓解措施将对 iControl REST 的访问限制为仅受信任的网络或设备,从而限制了攻击面。

1. 通过自有 IP 地址阻止对 BIG-IP 系统的 iControl REST 接口的所有访问;

2. 通过管理界面将访问限制为仅受信任的用户和设备;

3. 修改 BIG-IP httpd 配置。

正式防护方案

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:

v17.0.0、v16.1.2.2、v15.1.5.1、v14.1.4.6 和 v13.1.5

版本12.x和11.x 可能将不会受到修复。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

网络安全f5
本作品采用《CC 协议》,转载必须注明作者和本文链接
来源:关键基础设施安全应急响应中心**技术标准规范** 《个人信息保护法(草案)》VS 欧盟GDPR有何异同? 工业互联网平台发展指数(IIP10)重磅发布 **行业发展动态** 李国杰院士:关于人工智能本质和价值的13个判断...
开发API安全平台的网络安全初创公司Wib已被美国网络巨头F5收购。两家公司没有透露收购的价值,但估计在数千万美元左右,收购完成后Wib的员工将加入F5的以色列总部。Wib的API安全平台提供了从代码到生产的整个API环境的完整可见性。F5在纳斯达克的市值约为110亿美元,它将把Wib的功能添加到其分布式云服务中,在应用程序开发过程中实现漏洞检测和可观察性,确保在API进入生产之前识别风险并实施策
为贯彻落实党中央、国务院关于建设数字中国的重要部署,深入实施《国家信息化发展战略纲要》《“十四五”国家信息化规划》等战略规划,国家互联网信息办公室会同有关方面跟踪监测各地区、各部门数字化发展情况,开展数字中国发展水平评估工作,编制完成《数字中国发展报告(2021年)》(简称《报告》)。
漏洞公布三天后开始被利用 网络安全社区预计,一旦黑客找到利用漏洞的方法,这个漏洞就会受到主动攻击。Warren表示,这些攻击是在美国网络司令部发布推文之后开始的。Warren指出了这些攻击的来源,并确认它们是恶意的。Pulse安全和Citrix漏洞一直是勒索软件团伙的主要业务。据悉,勒索软件团伙如REvil、Maze或Netwalker严重依赖这类漏洞来攻击一些世界上最大的公司。
国内安全公司的企业规模与海外安全公司的规模的差距正在逐渐缩小,但在价值创造方面与海外公司依然存在较大差异,国内安全公司存在大而不强的情况;
近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 访问控制错误漏洞(CNNVD-202205-2141、 CVE-2022-1388)情况的报送。攻击者可在未授权的情况下远程执行命令、创建或删除文件、开启或关闭服务等。F5 BIG-IP 16.1.0-16.1.2版本、15.1.0-15.1.5版本、14.1.0-14.1.4版本、13.1.0-13.1.4版本、12.1.0 -
据称大约有450人因公司重心转向托管检测与响应等网络安全服务而失去工作。去年秋天,Cybereason宣布计划将员工规模缩减17%,而仅仅几个月前这家公司刚裁掉了10%的员工。进行的一项调查表明,全球网络安全从业人员数量创下历史新高,估计有470万名网络安全专业人员。针对1.1万名网络安全专业人员的一项调查发现,70%的受访者表示其所属组织机构缺乏足够的网络安全员工。
1、Accellion零日漏洞攻击:及时更新并安装补丁 2021年2月,美国、加拿大、荷兰及其他国家和地区的多个组织遭到严重的数据泄露,原因在于使用的FTA(File Transfer Appliance)文件传输服务存在漏洞。其中,美国零售巨头克罗格是最大的受害者之一,旗下药房及诊所的员工及服务客户数据被曝光。另外,能源巨头壳牌公司、众达律师事务所、新加坡电信、华盛顿州和新西兰储备银行等均在受
CISA发布了一份安全咨询警告,告称隶属于中国国家安全部的与中国有关联的APT组织实施了一波攻击。中国由国家资助的黑客对美国政府网络进行了调查,寻找易受攻击的网络设备,这些设备可能会被利用最近披露的漏洞进行攻击。CVE-2019-19781使演员能够执行目录遍历攻击。根据该通报,一些攻击已经成功,并使中国黑客能够渗透到联邦网络。威胁参与者正在使用破解版本作为其攻击的一部分,以使对受感染系统的后门访问和在网络上部署其他工具成为可能。
根据Knowledge Sourcing Intelligence的一项研究,预计5G网络安全市场预计将以41.82%的复合年增长率大幅增长,到2028年估值将达到161.59亿美元,高于2022年的19.86亿美元。
VSole
网络安全专家