【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )

admin 2022年5月12日23:55:02评论55 views字数 1494阅读4分58秒阅读模式

0x00 风险概述

2022年5月4日,F5 Networks发布安全公告,修复了F5 BIG-IP 解决方案管理界面中的一个身份验证绕过漏洞(CVE-2022-1388),其CVSS评分为9.8。

 

0x01 攻击详情

该漏洞存在于BIG-IP iControl REST 身份验证组件中,可利用该漏洞在未经身份验证的情况下访问BIG-IP 系统,以执行任意系统命令、创建或删除文件、禁用服务等。

该漏洞非常容易被利用。目前该漏洞的PoC/EXP已在互联网上公开,并已发现被利用来投放webshell 以实现持久后门访问。

【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )

图片来源:Github

比如,安全研究人员观察到攻击者将 PHP webshell 投放到“/tmp/f5.sh”并将它们安装到“/usr/local/www/xui/common/css/”,安装后,payload被执行,然后从系统中删除。此外,其他研究人员也发现了通过CVE-2022-1388对管理界面进行大规模的利用,在不针对管理界面的攻击中也观察到了利用企图。

【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )

图片来源:互联网

 

0x02 风险等级

严重。

 

0x03 影响范围

受影响产品

分支

受影响版本

修复版本

BIG-IP(所有模块)

17.x

17.0.0

16.x

16.1.0 -  16.1.2

16.1.2.2

15.x

15.1.0 -  15.1.5

15.1.5.1

14.x

14.1.0 -  14.1.4

14.1.4.6

13.x

13.1.0 -  13.1.4

13.1.5

12.x

12.1.0 -  12.1.6

11.x

11.6.1 -  11.6.5

 

0x04 安全建议

鉴于该漏洞已被广泛公开,因此强烈建议管理员立即更新到上述修复版本。

暂时无法更新的用户可以应用F5提供的缓解措施:

  • 通过自身 IP 地址阻止 iControl REST 访问

  • 通过管理界面阻止 iControl REST 访问

  • 修改 BIG-IP httpd 配置

参考链接:

https://support.f5.com/csp/article/K23605346

 

0x05 参考链接

https://support.f5.com/csp/article/K23605346

https://www.randori.com/blog/vulnerability-analysis-cve-2022-1388/

https://www.bleepingcomputer.com/news/security/hackers-exploiting-critical-f5-big-ip-bug-public-exploits-released/

 

0x06 版本信息

版本

日期

修改内容

V1.0

2022-05-10

首次发布

 

0x07 附录

公司简介
启明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是国内极具实力的、拥有完全自主知识产权的网络安全产品、可信安全管理平台、安全服务与解决方案的综合提供商。
公司总部位于北京市中关村软件园,在全国各省、市、自治区设有分支机构,拥有覆盖全国的渠道体系和技术支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。
多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。 

关于我们
启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。
关注以下公众号,获取全球最新安全资讯:

【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )


原文始发于微信公众号(维他命安全):【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月12日23:55:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【风险通告】F5 BIG-IP iControl REST身份验证绕过漏洞(CVE-2022-1388 )http://cn-sec.com/archives/998033.html

发表评论

匿名网友 填写信息