细节已公开 | F5 BIG-IP iControl REST身份验证绕过漏洞

VSole2022-05-09 18:24:01

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

已公开

已公开

已公开

存在

0x02

漏洞描述

F5 BIG-IP是美国F5公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。

2022年5月4日,F5官方发布安全通告,修复了一个存在于BIG-IP iControl REST中的身份验证绕过漏洞。该漏洞正在被积极利用。漏洞编号:CVE-2022-1388,漏洞威胁等级:严重,漏洞评分:9.8。

2022年5月9日,360漏洞云成功复现 F5 BIG-IP iControl REST身份验证绕过漏洞,并发现漏洞细节已于互联网公开。由于F5 BIG-IP 使用广泛,该漏洞导致了攻击者获得对企业网络的初始访问权限的重大风险。请相关用户尽快安装补丁,修复该漏洞。

F5 BIG-IP iControl REST身份验证绕过漏洞

F5 BIG-IP iControl REST身份验证绕过漏洞

漏洞编号

CVE-2022-1388

漏洞类型

身份验证绕过

漏洞等级

严重(9.8)

公开状态

已公开

在野利用

在野

漏洞描述

该漏洞允许未经身份验证的网络攻击者执行任意系统命令,执行文件操作,并禁用BIG-IP上的服务。

0x03

漏洞等级

严重(9.8)

0x04

影响版本

BIG-IP 16.1.0 - 16.1.2

BIG-IP 15.1.0 - 15.1.5

BIG-IP 14.1.0 - 14.1.4

BIG-IP 13.1.0 - 13.1.4

BIG-IP 12.1.0 - 12.1.6

BIG-IP 11.6.1 - 11.6.5

0x05

漏洞复现

2022年5月9日,360漏洞云安全专家已复现上述漏洞,演示如下:

CVE-2022-1388

完整POC代码已在360漏洞云情报平台(https://loudongyun.360.cn/)发布,360漏洞云情报平台用户可通过平台下载进行安全自检。

0x06

修复建议

临时防护方案

在可以安装固定版本之前,您可以使用以下部分作为临时缓解措施。这些缓解措施将对 iControl REST 的访问限制为仅受信任的网络或设备,从而限制了攻击面。

1. 通过自有 IP 地址阻止对 BIG-IP 系统的 iControl REST 接口的所有访问;

2. 通过管理界面将访问限制为仅受信任的用户和设备;

3. 修改 BIG-IP httpd 配置。

正式防护方案

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:

v17.0.0、v16.1.2.2、v15.1.5.1、v14.1.4.6 和 v13.1.5

版本12.x和11.x 可能将不会受到修复。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

信息安全f5
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 安全漏洞(CNNVD-202302-092、CVE-2023-22374)情况的报送。
近日,国家信息安全漏洞库收到关于F5 BIG-IP 安全漏洞情况的报送。目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。F5 BIG-IP中存在安全漏洞,漏洞源于对用户输入验证不当导致,远程攻击者可以发送特制的?请求以执行未经授权的操作。CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。
近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 访问控制错误漏洞(CNNVD-202205-2141、 CVE-2022-1388)情况的报送。攻击者可在未授权的情况下远程执行命令、创建或删除文件、开启或关闭服务等。F5 BIG-IP 16.1.0-16.1.2版本、15.1.0-15.1.5版本、14.1.0-14.1.4版本、13.1.0-13.1.4版本、12.1.0 -
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
2021年8月23日-2021年8月29日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
来源:关键基础设施安全应急响应中心**技术标准规范** 《个人信息保护法(草案)》VS 欧盟GDPR有何异同? 工业互联网平台发展指数(IIP10)重磅发布 **行业发展动态** 李国杰院士:关于人工智能本质和价值的13个判断...
目前被勒索软件团伙利用的漏洞中,76%是在2010年至2019年期间首次发现的。勒索软件攻击者还会优先寻找企业的网络保险政策及其覆盖范围限制。他们要求按企业承保的最高金额支付赎金。报告发现,最危险的趋势之一是部署恶意软件和勒索软件,作为战争的前兆。截至2022年12月,有50个APT团伙将勒索软件作为首选武器。
为贯彻落实党中央、国务院关于建设数字中国的重要部署,深入实施《国家信息化发展战略纲要》《“十四五”国家信息化规划》等战略规划,国家互联网信息办公室会同有关方面跟踪监测各地区、各部门数字化发展情况,开展数字中国发展水平评估工作,编制完成《数字中国发展报告(2021年)》(简称《报告》)。
CTF密码学-加解密总结
2021-10-18 15:14:29
密码学(在西欧语文中,源于希腊语kryptós“隐藏的”,和gráphein“书写”)是研究如何隐密地传递信息的学科。 在现代特别指对信息以及其传输的数学性研究,常被认为是数学和计算机科学的分支,和信息论也密切相关。 著名的密码学者Ron Rivest解释道:“密码学是关于如何在敌人存在的环境中通讯”,自工程学的角度,这相当于密码学与纯数学的异同。 密码学是信息安全等相关议题,如认证、访问控
0x00 摘要 大型黑客组织在bootkits的使用上有着长期的成功经验。bootkits是BIOS/UEFI中隐藏的特殊恶意代码,能够实现长期隐藏而不被发现,甚至在重新安装操作系统和更换硬盘驱动器后仍然存在。由于bootkits具有天然...
VSole
网络安全专家