Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07232

CVSS: 9.8
26.10.2023

Уязвимость утилиты настройки программных продуктов BIG-IP средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств BIG-IP Advanced Firewall Manager, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Hybrid Defender, BIG-IP Domain Name System, BIG-IP Fraud Protection Service, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Enforcement Manager, BIG-IP Orchestrator, связанная с возможностью обхода процедуры аутентификации посредством использования альтернативного пути или канала, позволяющая нарушителю выполнить произвольные системные команды

Уязвимость утилиты настройки программных продуктов BIG-IP средства контроля доступа и удаленной аутентификации BIG-IP Access Policy Manager, а также программных средств BIG-IP Advanced Firewall Manager, BIG-IP Analytics, BIG-IP Application Acceleration Manager, BIG-IP Application Security Manager, BIG-IP Hybrid Defender, BIG-IP Domain Name System, BIG-IP Fraud Protection Service, BIG-IP Link Controller, BIG-IP Local Traffic Manager, BIG-IP Policy Enforcement Manager, BIG-IP Orchestrator связана с возможностью обхода процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные системные команды
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.10.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- ограничение доступа к утилите настройки доверенными IP-адресами;
- ограничение доступа к утилите настройки через интерфейс управления;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
- ограничение доступа к 443 TCP-порту (используемый по умолчанию порт для утилиты настройки).

Использование рекомендаций производителя:
https://my.f5.com/manage/s/article/K000137353

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-288 The product requires authentication, but the product has an alternate path or channel that does not require authentication.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-46747 BIG-IP Configuration utility unauthenticated remote code execution vulnerability

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240805-10 05.08.2024 Получение конфиденциальной информации в BIG-IP Next Central Manager

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-46747
Вендор:
  • F5 Networks, Inc.
Тип ПО:
  • ПО сетевого программно-аппаратного средства
  • Средство защиты
  • Программное средство защиты
  • ПО программно-аппаратных средств защиты
Наименование ПО:
  • BIG-IP Access Policy Manager
  • BIG-IP Advanced Firewall Manager
  • BIG-IP Analytics
  • BIG-IP Application Acceleration Manager
  • BIG-IP Application Security Manager
  • BIG-IP Fraud Protection Service
  • BIG-IP Link Controller
  • BIG-IP Local Traffic Manager
  • BIG-IP Policy Enforcement Manager
  • BIG-IP DDos Hybrid Defender
  • BIG-IP SSL Orchestrator
Версия ПО:
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Access Policy Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Analytics)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Security Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Link Controller)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Analytics)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Link Controller)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Security Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP DDos Hybrid Defender)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP DDos Hybrid Defender)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP SSL Orchestrator)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP SSL Orchestrator)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Advanced Firewall Manager)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Application Security Manager)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Link Controller)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Local Traffic Manager)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Policy Enforcement Manager)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Fraud Protection Service)
  • от 17.1.0 до 17.1.0.3 (BIG-IP DDos Hybrid Defender)
  • от 17.1.0 до 17.1.0.3 (BIG-IP SSL Orchestrator)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Access Policy Manager)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Analytics)
  • от 17.1.0 до 17.1.0.3 (BIG-IP Application Acceleration Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Advanced Firewall Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Analytics)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Analytics)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Application Acceleration Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Application Acceleration Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Application Security Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Application Security Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP DDos Hybrid Defender)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP DDos Hybrid Defender)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Fraud Protection Service)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP SSL Orchestrator)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP SSL Orchestrator)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.