freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

华云安技术支持 | CNNVD 关于F5 BIG-IP 多个安全漏洞的预警
2021-03-12 14:10:42

11日,国家信息安全漏洞库(CNNVD)发布F5 BIG-IP 多个安全漏洞的预警,华云安作为CNNVD技术支撑单位为此漏洞通报提供支持。

近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 多个安全漏洞情况的报送。包括F5 BIG-IP安全漏洞(CNNVD-202103-770、CVE-2021-22986)、F5 BIG-IP安全漏洞(CNNVD-202103-772、CVE-2021-22987)等。攻击者可在未授权的情况下远程执行命令、创建或删除文件、开启或关闭服务等。F5 BIG-IP 16.0.0-16.0.1版本,15.1.0-15.1.2版本,14.1.0-14.1.3.1版本,13.1.0-13.1.3.5版本,12.1.0-12.1.5.2版本等多个版本均受此漏洞影响。目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一 漏洞介绍

F5 BIG-IP是美国F5公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。2021年3月11日,F5官方发布了多个安全漏洞的公告。具体如下:

序号漏洞名称漏洞编号漏洞简介
1F5 BIG-IP 安全漏洞CNNVD-202103-770、CVE-2021-22986该漏洞允许未经身份验证的攻击者通过BIG-IP管理界面和自身IP地址对iControl REST接口进行网络访问,以执行任意系统命令,创建或删除文件以及禁用服务。
2F5 BIG-IP 安全漏洞CNNVD-202103-772、CVE-2021-22987当以设备模式运行时,该漏洞允许经过身份验证的用户通过BIG-IP管理端口或自身IP地址访问TMUI,以执行任意系统命令,创建或删除文件以及禁用服务。
3F5 BIG-IP 安全漏洞CNNVD-202103-784、CVE-2021-22991流量管理微内核(Traffic Management Microkernel, TMM) URI 的规范化可能会错误地处理对虚拟服务器的请求,从而触发缓冲区溢出,导致拒绝服务攻击。在一定条件下,可能绕过基于URL的访问控制,造成远程代码执行。
4F5 BIG-IP 安全漏洞CNNVD-202103-781、CVE-2021-22992在策略中配置了Login Page的Advanced WAF/ASM虚拟服务器在响应恶意HTTP时可能会触发缓冲区溢出,从而导致拒绝服务攻击。在一定条件下,可能造成远程代码执行。

二、危害影响

F5BIG-IP在全球范围内拥有大量用户,主要分布在美国、中国、日本等国家。互联网检索发现,全球受影响的资产在3万左右,其中超过40%的用户在美国,共1.4万条使用记录,超过20%的设备在中国大陆,共8千余条使用记录。漏洞影响具体版本如下:

序号漏洞名称漏洞编号影响版本
1F5 BIG-IP 安全漏洞CNNVD-202103-770、CVE-2021-22986BIG-IP:16.0.0-16.0.115.1.0-15.1.214.1.0-14.1.3.113.1.0-13.1.3.512.1.0-12.1.5.2BIG-IQ:7.1.0-7.1.0.27.0-7.0.0.16.0.0-6.1.0
2F5 BIG-IP 安全漏洞CNNVD-202103-772、CVE-2021-22987BIG-IP:16.0.0-16.0.115.1.0-15.1.214.1.0-14.1.3.113. 1.0-13.1.3.512.1.0-12.1.5.211.6.1-11.6.5.2
3F5 BIG-IP 安全漏洞CNNVD-202103-784、CVE-2021-22991BIG-IP:16.0.0-16.0.115.1.0-15.1.214.1.0-14.1.3.113.1.0-13.1.3.512.1.0-12.1.5.2
4F5 BIG-IP 安全漏洞CNNVD-202103-781、CVE-2021-22992BIG-IP Advanced WAF/ASM 16.0.0-16.0.115.1.0-15.1.214.1.0-14.1.3.113. 1.0-13.1.3.512.1.0-12.1.5.211.6.1-11.6.5.2

三、修复建议

目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响

https://support.f5.com/csp/article/K02566623

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。联系方式: cnnvd@itsec.gov.cn

华云安

华云安是一家面向网络空间安全领域,专注于漏洞研究、攻防对抗、产品研发、安全服务的高新技术企业。公司在漏洞管理和威胁治理方面具备深厚的技术积累。拥有灵洞自适应威胁与漏洞管理系统、灵刃智能化渗透攻防系统等网络安全产品及服务,为政府、金融、能源、教育、医疗等行业,提供集网络安全情报采集分析能力、 关键信息基础设施防御能力、网络安全反制能力于一体的新一代云原生安全产品解决方案。实现威胁管理、攻击模拟、溯源分析、端点防御等一体化安全运营管理能力。华云安致力于为新形势下的网络安全和关键信息基础设施保护作出自身的贡献!

# 预警
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者