F5 BIG-IP sérülékenységek

CH azonosító

CH-14393

Angol cím

F5 BIG-IP Vulnerabilities

Felfedezés dátuma

2018.03.21.

Súlyosság

Magas

Érintett rendszerek

BIG-IP
F5 Networks

Érintett verziók

F5 BIG-IP 12.x, 13.x

Összefoglaló

Az F5 BIG-IP több olyan magas besorolású sérülékenységét jelentették, amiket kihasználva a támadók szolgáltatás megtagadást (DoS) idézhetnek elő, vagy tetszőleges kódot futtathatnak.

Leírás

  • Egy speciálisan összeállított csomag küldésével ki lehet váltani egy hibát a Traffic Management Operating System (TMOS) rendszerben, ami a Traffic Management Microkernel (TMM) összeomlását okozza.
  • Egy távoli felhasználó egy speciálisan megszerkesztett kliens tanúsítvány küldésével hibát tud előidézni a célba vett virtuális szerver Client SSL profiljában, amely a Traffic Management Microkernel (TMM) újraindulását okozza.
  • Egy virtuális szerveren keresztül, a policy enforcement manager (PEM) használatával feldolgozott, speciálisan megszerkesztett oldal segítségével tartalom beszúrást lehet végrehajtani, amely a Traffic Management Microkernel (TMM) újraindulását okozza.
  • Amennyiben a BIG-IP ASM és BIG-IP Analytics használatban van, és a virtuális szerver DNS szerverrel van konfigurálva, valamint a protokoll TCP-re van állítva, egy távoli felhasználó a Traffic Management Microkernel (TMM) újraindulását idézheti el a DNS kérések feldolgozása közben. Az UDP protokollal konfigurált virtuális szerverek nem érintettek.
  • Egy távoli felhasználó egy speciálisan megszerkesztett WebSocket csomag segítségével rá tudja venni a Traffic Management Microkernel-t (TMM), hogy tetszőleges kódot futtasson a rendszeren.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2022-44580 – RichPlugins Plugin For Google Reviews for WordPress sérülékenysége
CVE-2023-23421 – Microsoft Windows sérülékenysége
CVE-2023-23422 – Microsoft Windows sérülékenysége
CVE-2023-23420 – Microsoft Windows sérülékenysége
CVE-2023-23423 – Microsoft Windows sérülékenysége
CVE-2022-39214 – Combodo iTop (aka IT Operations Portal) sérülékenysége
CVE-2022-39216 – Combodo iTop (aka IT Operations Portal), Combodo iTop (aka IT Operations Portal) Community Edition sérülékenysége
CVE-2023-27501 – sap / netweaver application server abap, SAP NetWeaver Application Server ABAP sérülékenysége
CVE-2023-26360 – Adobe ColdFusion Improper Access Control sérülékenysége
CVE-2023-23397 – Microsoft Office Outlook sérülékenysége
Tovább a sérülékenységekhez »