【漏洞预警】F5 BIG-IP iControl REST 身份认证绕过漏洞

VSole2022-05-06 12:28:29

1. 通告信息

近日,安识科技A-Team团队监测到一则F5 BIG-IP iControl REST 身份认证绕过漏洞的信息,当前官方已发布升级补丁以修复漏洞。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。

2. 漏洞概述

BIG-IP 是 F5 公司的一款应用交付平台。借助 BIG-IP 应用程序交付控制器保持应用程序正常运行。BIG-IP 本地流量管理器 (LTM) 和 BIG-IP DNS 能够处理应用程序流量并保护基础设施。

CVE-2022-1388

未经身份验证的攻击者可以通过管理端口或自身 IP 地址对 BIG-IP 系统进行网络访问,执行任意系统命令、创建或删除文件或禁用服务。

3. 漏洞危害

攻击者可以未授权通过管理端口或自身 IP 地址对 BIG-IP 系统进行网络访问,执行任意系统命令、创建或删除文件或禁用服务

4. 影响版本

11.6.1 - 11.6.5

12.1.0 - 12.1.6

13.1.0 - 13.1.4

14.1.0 - 14.1.4

15.1.0 - 15.1.5

16.1.0 - 16.1.2

5. 解决方案

参考漏洞影响范围,目前F5官方已给出解决方案,可升级至不受影响版本或参考官网文件进行修复:https://support.f5.com/csp/article/K23605346

6. 时间轴

【-】2022年5月6日 安识科技A-Team团队监测到F5官方发布安全补丁

【-】2022年5月6日 安识科技A-Team团队根据官方公告分析

【-】2022年5月6日 安识科技A-Team团队发布安全通告

f5科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,安识科技A-Team团队监测到一则F5 BIG-IP iControl REST 身份认证绕过漏洞的信息,当前官方已发布升级补丁以修复漏洞。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。 2. 漏洞概述
跟踪为CVE-2021-23008的KDC欺骗漏洞可用于绕过Kerberos安全性并登录到Big-IP访问策略管理器或管理控制台。Silverfort研究人员指出,有时也会使用APM来保护对Big-IP管理控制台的访问。“用户名和密码已通过Kerberos协议针对Active Directory进行了验证,以确保用户就是他们所声称的身份。”为了正常工作,KDC还必须向服务器进行身份验证。F,在F5的设置中,不会发生这种情况。开发方案 根据星期四发布的F5的建议,要使攻击起作用,就要求攻击者已经在目标环境中。
近日,国家信息安全漏洞库收到关于F5 BIG-IP 安全漏洞情况的报送。目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。F5 BIG-IP中存在安全漏洞,漏洞源于对用户输入验证不当导致,远程攻击者可以发送特制的?请求以执行未经授权的操作。CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。
近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 访问控制错误漏洞(CNNVD-202205-2141、 CVE-2022-1388)情况的报送。攻击者可在未授权的情况下远程执行命令、创建或删除文件、开启或关闭服务等。F5 BIG-IP 16.1.0-16.1.2版本、15.1.0-15.1.5版本、14.1.0-14.1.4版本、13.1.0-13.1.4版本、12.1.0 -
四大应用交付挑战困扰出海企业作为多云应用安全和应用交付服务的全球领导者和全球云服务商联盟成员之一,F5凭借为多家跨国企业服务多年的经验, 洞察中国出海企业在应用交付领域面临的挑战。F5的SOC专家们具备专业的安全运营保障经验,每位都持有包括CISSP、CEH和CSFA等18项安全认证,将行业领先的 F5 产品与先进的安全工具相结合,确保为客户的应用程序提供最佳保护。
全球瞩目的北京冬奥会即将开幕,2022年中国多项重大活动也正在积极筹备,在这一关键时间节点,中国成为了全球APT组织网络攻击的重要目标。 01 APT攻击趋势总述 近年来,网络空间安全威胁发生巨大的变化,具备国家背景的APT攻击也越来越多的被安全研究机构曝光。 国家背景的APT 攻击有着复杂度高、对抗性强、隐蔽性强等特点,通常有着窃取政府单位的国家机密、重要企业的科技信息、破坏网络基础设施等
据称大约有450人因公司重心转向托管检测与响应等网络安全服务而失去工作。去年秋天,Cybereason宣布计划将员工规模缩减17%,而仅仅几个月前这家公司刚裁掉了10%的员工。进行的一项调查表明,全球网络安全从业人员数量创下历史新高,估计有470万名网络安全专业人员。针对1.1万名网络安全专业人员的一项调查发现,70%的受访者表示其所属组织机构缺乏足够的网络安全员工。
为贯彻落实党中央、国务院关于建设数字中国的重要部署,深入实施《国家信息化发展战略纲要》《“十四五”国家信息化规划》等战略规划,国家互联网信息办公室会同有关方面跟踪监测各地区、各部门数字化发展情况,开展数字中国发展水平评估工作,编制完成《数字中国发展报告(2021年)》(简称《报告》)。
国内安全公司的企业规模与海外安全公司的规模的差距正在逐渐缩小,但在价值创造方面与海外公司依然存在较大差异,国内安全公司存在大而不强的情况;
勒索软件即服务Ransomware-as-a-Service (RaaS)是当前全球勒索软件攻击势头急剧上升的背景下出现一种服务模式。同其他Saas解决方案类似,RaaS模式已经成为一种成熟软件商业模式。RaaS的出现大大降低了勒索攻击的技术门槛,勒索软件开发者可以按月或一次性收费提供给潜在用户(犯罪组织)。
VSole
网络安全专家