<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】F5 BIG-IP iControl REST 身份認證繞過漏洞

    VSole2022-05-06 12:28:29

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則F5 BIG-IP iControl REST 身份認證繞過漏洞的信息,當前官方已發布升級補丁以修復漏洞。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    2. 漏洞概述

    BIG-IP 是 F5 公司的一款應用交付平臺。借助 BIG-IP 應用程序交付控制器保持應用程序正常運行。BIG-IP 本地流量管理器 (LTM) 和 BIG-IP DNS 能夠處理應用程序流量并保護基礎設施。

    CVE-2022-1388

    未經身份驗證的攻擊者可以通過管理端口或自身 IP 地址對 BIG-IP 系統進行網絡訪問,執行任意系統命令、創建或刪除文件或禁用服務。

    3. 漏洞危害

    攻擊者可以未授權通過管理端口或自身 IP 地址對 BIG-IP 系統進行網絡訪問,執行任意系統命令、創建或刪除文件或禁用服務

    4. 影響版本

    11.6.1 - 11.6.5

    12.1.0 - 12.1.6

    13.1.0 - 13.1.4

    14.1.0 - 14.1.4

    15.1.0 - 15.1.5

    16.1.0 - 16.1.2

    5. 解決方案

    參考漏洞影響范圍,目前F5官方已給出解決方案,可升級至不受影響版本或參考官網文件進行修復:https://support.f5.com/csp/article/K23605346

    6. 時間軸

    【-】2022年5月6日 安識科技A-Team團隊監測到F5官方發布安全補丁

    【-】2022年5月6日 安識科技A-Team團隊根據官方公告分析

    【-】2022年5月6日 安識科技A-Team團隊發布安全通告

    f5科技
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,安識科技A-Team團隊監測到一則F5 BIG-IP iControl REST 身份認證繞過漏洞的信息,當前官方已發布升級補丁以修復漏洞。 對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。 2. 漏洞概述
    跟蹤為CVE-2021-23008的KDC欺騙漏洞可用于繞過Kerberos安全性并登錄到Big-IP訪問策略管理器或管理控制臺。Silverfort研究人員指出,有時也會使用APM來保護對Big-IP管理控制臺的訪問。“用戶名和密碼已通過Kerberos協議針對Active Directory進行了驗證,以確保用戶就是他們所聲稱的身份。”為了正常工作,KDC還必須向服務器進行身份驗證。F,在F5的設置中,不會發生這種情況。開發方案 根據星期四發布的F5的建議,要使攻擊起作用,就要求攻擊者已經在目標環境中。
    近日,國家信息安全漏洞庫收到關于F5 BIG-IP 安全漏洞情況的報送。目前,F5官方已經發布了修復漏洞的升級版本,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。F5 BIG-IP中存在安全漏洞,漏洞源于對用戶輸入驗證不當導致,遠程攻擊者可以發送特制的?請求以執行未經授權的操作。CNNVD將繼續跟蹤上述漏洞的相關情況,及時發布相關信息。如有需要,可與CNNVD聯系。
    近日,國家信息安全漏洞庫(CNNVD)收到關于F5 BIG-IP 訪問控制錯誤漏洞(CNNVD-202205-2141、 CVE-2022-1388)情況的報送。攻擊者可在未授權的情況下遠程執行命令、創建或刪除文件、開啟或關閉服務等。F5 BIG-IP 16.1.0-16.1.2版本、15.1.0-15.1.5版本、14.1.0-14.1.4版本、13.1.0-13.1.4版本、12.1.0 -
    四大應用交付挑戰困擾出海企業作為多云應用安全和應用交付服務的全球領導者和全球云服務商聯盟成員之一,F5憑借為多家跨國企業服務多年的經驗, 洞察中國出海企業在應用交付領域面臨的挑戰。F5的SOC專家們具備專業的安全運營保障經驗,每位都持有包括CISSP、CEH和CSFA等18項安全認證,將行業領先的 F5 產品與先進的安全工具相結合,確保為客戶的應用程序提供最佳保護。
    全球矚目的北京冬奧會即將開幕,2022年中國多項重大活動也正在積極籌備,在這一關鍵時間節點,中國成為了全球APT組織網絡攻擊的重要目標。 01 APT攻擊趨勢總述 近年來,網絡空間安全威脅發生巨大的變化,具備國家背景的APT攻擊也越來越多的被安全研究機構曝光。 國家背景的APT 攻擊有著復雜度高、對抗性強、隱蔽性強等特點,通常有著竊取政府單位的國家機密、重要企業的科技信息、破壞網絡基礎設施等
    據稱大約有450人因公司重心轉向托管檢測與響應等網絡安全服務而失去工作。去年秋天,Cybereason宣布計劃將員工規模縮減17%,而僅僅幾個月前這家公司剛裁掉了10%的員工。進行的一項調查表明,全球網絡安全從業人員數量創下歷史新高,估計有470萬名網絡安全專業人員。針對1.1萬名網絡安全專業人員的一項調查發現,70%的受訪者表示其所屬組織機構缺乏足夠的網絡安全員工。
    為貫徹落實黨中央、國務院關于建設數字中國的重要部署,深入實施《國家信息化發展戰略綱要》《“十四五”國家信息化規劃》等戰略規劃,國家互聯網信息辦公室會同有關方面跟蹤監測各地區、各部門數字化發展情況,開展數字中國發展水平評估工作,編制完成《數字中國發展報告(2021年)》(簡稱《報告》)。
    國內安全公司的企業規模與海外安全公司的規模的差距正在逐漸縮小,但在價值創造方面與海外公司依然存在較大差異,國內安全公司存在大而不強的情況;
    勒索軟件即服務Ransomware-as-a-Service (RaaS)是當前全球勒索軟件攻擊勢頭急劇上升的背景下出現一種服務模式。同其他Saas解決方案類似,RaaS模式已經成為一種成熟軟件商業模式。RaaS的出現大大降低了勒索攻擊的技術門檻,勒索軟件開發者可以按月或一次性收費提供給潛在用戶(犯罪組織)。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类