Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-02849

CVSS: 9.8
05.05.2022

Уязвимость интерфейса iControl REST API средств защиты приложений BIG-IP, позволяющая нарушителю выполнять произвольные команды, изменять или удалять файлы

Уязвимость интерфейса iControl REST API средств защиты приложений BIG-IP связана с отсутствием проверки подлинности для критически важной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные команды, изменять или удалять файлы
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 05.05.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- блокирование доступа к iControl REST через собственный IP-адрес;
- изменение TCP-портов 443 и 8443, используемых по умолчанию;
- блокирование доступа к iControl REST через интерфейс управления;
- изменение конфигурации BIG-IP httpd
Войти в оболочку TMOS ( tmsh ) системы BIG-IP, введя следующую команду:
tmsh

Открыть конфигурацию httpd для редактирования, введя следующую команду:
edit /sys httpd all-properties

Найти строку, начинающуюся с include none , и замените none следующим текстом:
Примечание . Если текущий оператор включения уже содержит конфигурацию, отличную от none, добавьте следующую конфигурацию в конец текущей конфигурации в пределах существующих символов двойных кавычек ( " ).

"<If \"%{HTTP:connection} =~ /close/i \">
RequestHeader set connection close
</If>
<ElseIf \"%{HTTP:connection} =~ /keep-alive/i \">
RequestHeader set connection keep-alive
</ElseIf>
<Else>
RequestHeader set connection close
</Else>"

После обновления оператора include использовать клавишу ESC, чтобы выйти из интерактивного режима редактора, затем сохраните изменения, введя следующую команду:
:wq

В ответ на приглашение Сохранить изменения (y/n/e) выбрать y , чтобы сохранить изменения.
Сохраните конфигурацию BIG-IP, введя следующую команду:
save /sys config

Источник информации:
https://support.f5.com/csp/article/K23605346

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-306 The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-1388 On F5 BIG-IP 16.1.x versions prior to 16.1.2.2, 15.1.x versions prior to 15.1.5.1, 14.1.x versions prior to 14.1.4.6, 13.1.x...

Exploits & Shellcodes

Идентификатор Тип Описание Дата публикации
EDB-50932 Exploit F5 BIG-IP 16.0.x - Remote Code Execution (RCE) 12.05.2022

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2022-1388 10.05.2022 F5 BIG-IP contains a missing authentication in critical function vulnerability which can allow for remote code execution, creation or deletion of files, or disabling services. Да

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-1388
Вендор:
  • F5 Networks, Inc.
Тип ПО:
  • ПО сетевого программно-аппаратного средства
  • Сетевое средство
  • Сетевое программное средство
  • Средство защиты
  • Программное средство защиты
Наименование ПО:
  • BIG-IP Access Policy Manager
  • BIG-IP Advanced Firewall Manager
  • BIG-IP Analytics
  • BIG-IP Application Acceleration Manager
  • BIG-IP Application Security Manager
  • BIG-IP Link Controller
  • BIG-IP Local Traffic Manager
  • BIG-IP Policy Enforcement Manager
  • BIG-IP Domain Name System
  • BIG-IP Fraud Protection Service
Версия ПО:
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Access Policy Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Access Policy Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Access Policy Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Access Policy Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Advanced Firewall Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Advanced Firewall Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Advanced Firewall Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Advanced Firewall Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Analytics)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Analytics)
  • от 13.1.0 до 13.1.5 (BIG-IP Analytics)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Analytics)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Analytics)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Analytics)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Application Acceleration Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Application Acceleration Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Application Acceleration Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Application Acceleration Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Application Acceleration Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Application Acceleration Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Application Security Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Application Security Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Application Security Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Application Security Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Application Security Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Application Security Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Link Controller)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Link Controller)
  • от 13.1.0 до 13.1.5 (BIG-IP Link Controller)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Link Controller)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Link Controller)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Local Traffic Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Local Traffic Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Local Traffic Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Local Traffic Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Local Traffic Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Policy Enforcement Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Policy Enforcement Manager)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Policy Enforcement Manager)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Domain Name System)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Domain Name System)
  • от 13.1.0 до 13.1.5 (BIG-IP Domain Name System)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Domain Name System)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Domain Name System)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Domain Name System)
  • от 11.6.1 до 11.6.5 включительно (BIG-IP Fraud Protection Service)
  • от 12.1.0 до 12.1.6 включительно (BIG-IP Fraud Protection Service)
  • от 13.1.0 до 13.1.5 (BIG-IP Fraud Protection Service)
  • от 14.1.0 до 14.1.4.6 (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.5.1 (BIG-IP Fraud Protection Service)
  • от 16.1.0 до 16.1.2.2 (BIG-IP Fraud Protection Service)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.