Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-04554

CVSS: 6.5
19.01.2022

Уязвимость интерфейса iControl REST API средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, виртуального сервера средства защиты приложений BIG-IP Advanced Web Application Firewall, межсетевого экрана BIG-IP Advanced Firewall Manager, средства анализа состояния инфраструктуры BIG-IP Analytics, средства доставки приложений BIG-IP Application Acceleration Manager, средства защиты от DDoS-атак BIG-IP DDos, модуля BIG-IP Fraud Protection Service, системы балансировки интернет-трафика BIG-IP Link Controller, системы балансировки локального трафика BIG-IP Local Traffic Manager, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость интерфейса iControl REST API средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, виртуального сервера средства защиты приложений BIG-IP Advanced Web Application Firewall, межсетевого экрана BIG-IP Advanced Firewall Manager, средства анализа состояния инфраструктуры BIG-IP Analytics, средства доставки приложений BIG-IP Application Acceleration Manager, средства защиты от DDoS-атак BIG-IP DDos, модуля BIG-IP Fraud Protection Service, системы балансировки интернет-трафика BIG-IP Link Controller, системы балансировки локального трафика BIG-IP Local Traffic Manager связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 19.01.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- рекомендуется заблокировать доступ к iControl REST через собственный IP-адрес или через интерфейс управления

Исполльзование рекомендаций:
https://support.f5.com/csp/article/K11742742

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-23023 On BIG-IP version 16.1.x before 16.1.2.1, 15.1.x before 15.1.5, 14.1.x before 14.1.4.5, and all versions of 13.1.x and 12.1.x...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:N/AC:L/Au:S/C:N/I:N/A:C
6.5 MEDIUM 3.0 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-23023
Вендор:
  • F5 Networks, Inc.
Тип ПО:
  • ПО сетевого программно-аппаратного средства
  • Средство защиты
  • Программное средство защиты
  • Сетевое средство
  • ПО программно-аппаратных средств защиты
Наименование ПО:
  • BIG-IP Access Policy Manager
  • BIG-IP Advanced Firewall Manager
  • BIG-IP Analytics
  • BIG-IP Application Acceleration Manager
  • BIG-IP Application Security Manager
  • BIG-IP Link Controller
  • BIG-IP Local Traffic Manager
  • BIG-IP Policy Enforcement Manager
  • BIG-IP Fraud Protection Service
  • BIG-IP Advanced Web Application Firewall
  • BIG-IQ Centralized Management
  • BIG-IP DDos Hybrid Defender
  • BIG-IP DNS
  • BIG-IP Global Traffic Manager
  • BIG-IP SSL Orchestrator
Версия ПО:
  • от 13.1.0 до 13.1.5 (BIG-IP Access Policy Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Advanced Firewall Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Analytics)
  • от 13.1.0 до 13.1.5 (BIG-IP Application Acceleration Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Application Security Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Link Controller)
  • от 13.1.0 до 13.1.5 (BIG-IP Local Traffic Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Policy Enforcement Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Fraud Protection Service)
  • от 13.1.0 до 13.1.5 (BIG-IP Advanced Web Application Firewall)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Advanced Web Application Firewall)
  • от 8.0.0 до 8.2.0 включительно (BIG-IQ Centralized Management)
  • от 7.0.0 до 7.1.0 включительно (BIG-IQ Centralized Management)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Advanced Firewall Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Advanced Web Application Firewall)
  • от 15.1.0 до 15.1.5 (BIG-IP Advanced Web Application Firewall)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Advanced Web Application Firewall)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Access Policy Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Analytics)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Analytics)
  • от 15.1.0 до 15.1.5 (BIG-IP Analytics)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Analytics)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Application Acceleration Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Application Acceleration Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Application Acceleration Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Application Security Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Application Security Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Application Security Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Application Security Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP DDos Hybrid Defender)
  • от 15.1.0 до 15.1.5 (BIG-IP DDos Hybrid Defender)
  • от 14.1.0 до 14.1.4.5 (BIG-IP DDos Hybrid Defender)
  • от 13.1.0 до 13.1.5 (BIG-IP DDos Hybrid Defender)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP DDos Hybrid Defender)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP DNS)
  • от 13.1.0 до 13.1.5 (BIG-IP DNS)
  • от 14.1.0 до 14.1.4.5 (BIG-IP DNS)
  • от 15.1.0 до 15.1.5 (BIG-IP DNS)
  • от 16.1.0 до 16.1.2.1 (BIG-IP DNS)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.5 (BIG-IP Fraud Protection Service)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Fraud Protection Service)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Global Traffic Manager)
  • от 13.1.0 до 13.1.5 (BIG-IP Global Traffic Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Global Traffic Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Global Traffic Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Global Traffic Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Link Controller)
  • от 15.1.0 до 15.1.5 (BIG-IP Link Controller)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Link Controller)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Link Controller)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Local Traffic Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Local Traffic Manager)
  • от 16.1.0 до 16.1.2.1 (BIG-IP Policy Enforcement Manager)
  • от 15.1.0 до 15.1.5 (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.4.5 (BIG-IP Policy Enforcement Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 12.1.0 до 12.1.5 включительно (BIG-IP SSL Orchestrator)
  • от 13.1.0 до 13.1.5 (BIG-IP SSL Orchestrator)
  • от 14.1.0 до 14.1.4.5 (BIG-IP SSL Orchestrator)
  • от 15.1.0 до 15.1.5 (BIG-IP SSL Orchestrator)
  • от 16.1.0 до 16.1.2.1 (BIG-IP SSL Orchestrator)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.