F5 BIG-IP sérülékenységek

CH azonosító

CH-14393

Angol cím

F5 BIG-IP Vulnerabilities

Felfedezés dátuma

2018.03.21.

Súlyosság

Magas

Érintett rendszerek

BIG-IP
F5 Networks

Érintett verziók

F5 BIG-IP 12.x, 13.x

Összefoglaló

Az F5 BIG-IP több olyan magas besorolású sérülékenységét jelentették, amiket kihasználva a támadók szolgáltatás megtagadást (DoS) idézhetnek elő, vagy tetszőleges kódot futtathatnak.

Leírás

  • Egy speciálisan összeállított csomag küldésével ki lehet váltani egy hibát a Traffic Management Operating System (TMOS) rendszerben, ami a Traffic Management Microkernel (TMM) összeomlását okozza.
  • Egy távoli felhasználó egy speciálisan megszerkesztett kliens tanúsítvány küldésével hibát tud előidézni a célba vett virtuális szerver Client SSL profiljában, amely a Traffic Management Microkernel (TMM) újraindulását okozza.
  • Egy virtuális szerveren keresztül, a policy enforcement manager (PEM) használatával feldolgozott, speciálisan megszerkesztett oldal segítségével tartalom beszúrást lehet végrehajtani, amely a Traffic Management Microkernel (TMM) újraindulását okozza.
  • Amennyiben a BIG-IP ASM és BIG-IP Analytics használatban van, és a virtuális szerver DNS szerverrel van konfigurálva, valamint a protokoll TCP-re van állítva, egy távoli felhasználó a Traffic Management Microkernel (TMM) újraindulását idézheti el a DNS kérések feldolgozása közben. Az UDP protokollal konfigurált virtuális szerverek nem érintettek.
  • Egy távoli felhasználó egy speciálisan megszerkesztett WebSocket csomag segítségével rá tudja venni a Traffic Management Microkernel-t (TMM), hogy tetszőleges kódot futtasson a rendszeren.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-20439 – Cisco Smart Licensing Utility Static Credential sebezhetősége
CVE-2025-22228 – Spring Security BCryptPasswordEncoder sebezhetősége
CVE-2025-26630 – Microsoft Access RCE sebezhetősége
CVE-2025-30154 – reviewdog/action-setup GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-30066 – tj-actions/changed-files GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-24472 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2017-12637 – SAP NetWeaver Directory Traversal sebezhetősége
CVE-2024-48248 – NAKIVO Backup and Replication Absolute Path Traversal sebezhetősége
CVE-2025-1316 – Edimax IC-7100 IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »