<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    細節已公開 | F5 BIG-IP iControl REST身份驗證繞過漏洞

    VSole2022-05-09 18:24:01

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    已公開

    已公開

    已公開

    存在

    0x02

    漏洞描述

    F5 BIG-IP是美國F5公司的一款集成了網絡流量管理、應用程序安全管理、負載均衡等功能的應用交付平臺。

    2022年5月4日,F5官方發布安全通告,修復了一個存在于BIG-IP iControl REST中的身份驗證繞過漏洞。該漏洞正在被積極利用。漏洞編號:CVE-2022-1388,漏洞威脅等級:嚴重,漏洞評分:9.8。

    2022年5月9日,360漏洞云成功復現 F5 BIG-IP iControl REST身份驗證繞過漏洞,并發現漏洞細節已于互聯網公開。由于F5 BIG-IP 使用廣泛,該漏洞導致了攻擊者獲得對企業網絡的初始訪問權限的重大風險。請相關用戶盡快安裝補丁,修復該漏洞。

    F5 BIG-IP iControl REST身份驗證繞過漏洞

    F5 BIG-IP iControl REST身份驗證繞過漏洞

    漏洞編號

    CVE-2022-1388

    漏洞類型

    身份驗證繞過

    漏洞等級

    嚴重(9.8)

    公開狀態

    已公開

    在野利用

    在野

    漏洞描述

    該漏洞允許未經身份驗證的網絡攻擊者執行任意系統命令,執行文件操作,并禁用BIG-IP上的服務。

    0x03

    漏洞等級

    嚴重(9.8)

    0x04

    影響版本

    BIG-IP 16.1.0 - 16.1.2

    BIG-IP 15.1.0 - 15.1.5

    BIG-IP 14.1.0 - 14.1.4

    BIG-IP 13.1.0 - 13.1.4

    BIG-IP 12.1.0 - 12.1.6

    BIG-IP 11.6.1 - 11.6.5

    0x05

    漏洞復現

    2022年5月9日,360漏洞云安全專家已復現上述漏洞,演示如下:

    CVE-2022-1388

    完整POC代碼已在360漏洞云情報平臺(https://loudongyun.#/)發布,360漏洞云情報平臺用戶可通過平臺下載進行安全自檢。

    0x06

    修復建議

    臨時防護方案

    在可以安裝固定版本之前,您可以使用以下部分作為臨時緩解措施。這些緩解措施將對 iControl REST 的訪問限制為僅受信任的網絡或設備,從而限制了攻擊面。

    1. 通過自有 IP 地址阻止對 BIG-IP 系統的 iControl REST 接口的所有訪問;

    2. 通過管理界面將訪問限制為僅受信任的用戶和設備;

    3. 修改 BIG-IP httpd 配置。

    正式防護方案

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本:

    v17.0.0、v16.1.2.2、v15.1.5.1、v14.1.4.6 和 v13.1.5

    版本12.x和11.x 可能將不會受到修復。

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息安全f5
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞庫(CNNVD)收到關于F5 BIG-IP 安全漏洞(CNNVD-202302-092、CVE-2023-22374)情況的報送。
    近日,國家信息安全漏洞庫收到關于F5 BIG-IP 安全漏洞情況的報送。目前,F5官方已經發布了修復漏洞的升級版本,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。F5 BIG-IP中存在安全漏洞,漏洞源于對用戶輸入驗證不當導致,遠程攻擊者可以發送特制的?請求以執行未經授權的操作。CNNVD將繼續跟蹤上述漏洞的相關情況,及時發布相關信息。如有需要,可與CNNVD聯系。
    近日,國家信息安全漏洞庫(CNNVD)收到關于F5 BIG-IP 訪問控制錯誤漏洞(CNNVD-202205-2141、 CVE-2022-1388)情況的報送。攻擊者可在未授權的情況下遠程執行命令、創建或刪除文件、開啟或關閉服務等。F5 BIG-IP 16.1.0-16.1.2版本、15.1.0-15.1.5版本、14.1.0-14.1.4版本、13.1.0-13.1.4版本、12.1.0 -
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    2021年8月23日-2021年8月29日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    來源:關鍵基礎設施安全應急響應中心**技術標準規范** 《個人信息保護法(草案)》VS 歐盟GDPR有何異同? 工業互聯網平臺發展指數(IIP10)重磅發布 **行業發展動態** 李國杰院士:關于人工智能本質和價值的13個判斷...
    目前被勒索軟件團伙利用的漏洞中,76%是在2010年至2019年期間首次發現的。勒索軟件攻擊者還會優先尋找企業的網絡保險政策及其覆蓋范圍限制。他們要求按企業承保的最高金額支付贖金。報告發現,最危險的趨勢之一是部署惡意軟件和勒索軟件,作為戰爭的前兆。截至2022年12月,有50個APT團伙將勒索軟件作為首選武器。
    為貫徹落實黨中央、國務院關于建設數字中國的重要部署,深入實施《國家信息化發展戰略綱要》《“十四五”國家信息化規劃》等戰略規劃,國家互聯網信息辦公室會同有關方面跟蹤監測各地區、各部門數字化發展情況,開展數字中國發展水平評估工作,編制完成《數字中國發展報告(2021年)》(簡稱《報告》)。
    CTF密碼學-加解密總結
    2021-10-18 15:14:29
    密碼學(在西歐語文中,源于希臘語kryptós“隱藏的”,和gráphein“書寫”)是研究如何隱密地傳遞信息的學科。 在現代特別指對信息以及其傳輸的數學性研究,常被認為是數學和計算機科學的分支,和信息論也密切相關。 著名的密碼學者Ron Rivest解釋道:“密碼學是關于如何在敵人存在的環境中通訊”,自工程學的角度,這相當于密碼學與純數學的異同。 密碼學是信息安全等相關議題,如認證、訪問控
    0x00 摘要 大型黑客組織在bootkits的使用上有著長期的成功經驗。bootkits是BIOS/UEFI中隱藏的特殊惡意代碼,能夠實現長期隱藏而不被發現,甚至在重新安裝操作系統和更換硬盤驅動器后仍然存在。由于bootkits具有天然...
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类