Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-06935

CVSS: 8.8
16.11.2022

Уязвимость интерфейса iControl SOAP средств контроля доступа и удаленной аутентификации BIG-IP и серверного программного обеспечения BIG-IQ Centralized Management, позволяющая нарушителю выполнить произвольные команд с повышенными привилегиями

Уязвимость интерфейса iControl SOAP средств контроля доступа и удаленной аутентификации BIG-IP и серверного программного обеспечения BIG-IQ Centralized Management связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команд с повышенными привилегиями
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 16.11.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- отключение аутентификации для iControl SOAP:
1. Войти в оболочку управления трафиком (tmsh), введя следующую команду:
tmsh
2. Отключить обычную аутентификацию для iControl SOAP, введя следующую команду:
modify sys db icontrol.basic_auth value disable
3. Сохранить конфигурацию, введя следующую команду:
save sys config
- ограничение доступа к iControl SOAP API
1. Войти в оболочку управления трафиком (tmsh), введя следующую команду:
tmsh
2. Удалить все IP-адреса из списка разрешенных, введя следующую команду:
modify /sys icontrol-soap allow replace-all-with {}
3. Сохранить конфигурацию, введя следующую команду:
save sys config

Использование рекомендаций производителя:
https://support.f5.com/csp/article/K94221585

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-352 The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-41622 iControl SOAP vulnerability

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-41622
Вендор:
  • F5 Networks, Inc.
Тип ПО:
  • Средство защиты
  • Программное средство защиты
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • BIG-IQ Centralized Management
  • BIG-IP Access Policy Manager
  • BIG-IP Advanced Firewall Manager
  • BIG-IP Analytics
  • BIG-IP Application Acceleration Manager
  • BIG-IP Fraud Protection Service
  • BIG-IP Global Traffic Manager
  • BIG-IP Link Controller
  • BIG-IP Local Traffic Manager
  • BIG-IP Policy Enforcement Manager
  • BIG-IP DNS
Версия ПО:
  • от 8.0.0 до 8.2.0 включительно (BIG-IQ Centralized Management)
  • от 7.0.0 до 7.1.0 включительно (BIG-IQ Centralized Management)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Access Policy Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Analytics)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Global Traffic Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Link Controller)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • 17.0.0 (BIG-IP Access Policy Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Access Policy Manager)
  • 17.0.0 (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Advanced Firewall Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Advanced Firewall Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Analytics)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Analytics)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Analytics)
  • 17.0.0 (BIG-IP Analytics)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Application Acceleration Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Application Acceleration Manager)
  • 17.0.0 (BIG-IP Application Acceleration Manager)
  • 17.0.0 (BIG-IP DNS)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP DNS)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP DNS)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP DNS)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP DNS)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Fraud Protection Service)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Fraud Protection Service)
  • 17.0.0 (BIG-IP Fraud Protection Service)
  • 17.0.0 (BIG-IP Global Traffic Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Global Traffic Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Global Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Global Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Link Controller)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Link Controller)
  • 17.0.0 (BIG-IP Link Controller)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Local Traffic Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Local Traffic Manager)
  • 17.0.0 (BIG-IP Local Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 15.1.0 до 15.1.8 включительно (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.3 включительно (BIG-IP Policy Enforcement Manager)
  • 17.0.0 (BIG-IP Policy Enforcement Manager)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.