Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07400

CVSS: 8.8
25.10.2023

Уязвимость утилиты настройки средств контроля доступа и удаленной аутентификации BIG-IP, позволяющая нарушителю выполнить произвольные команды

Уязвимость утилиты настройки средств контроля доступа и удаленной аутентификации BIG-IP связана с непринятием мер по защите структуры SQL-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 25.10.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://my.f5.com/manage/s/article/K000137365

Компенсирующие меры:
В случае невозможности установить обновление, рекомендуется заблокировать доступ к утилите настройки (Configuration utility).
Блокировка через IP-адрес:
1) Измените настройку блокировки портов («Port Lockdown») на «Разрешить: Нет» («Allow None») для каждого собственного IP-адреса в системе;
2) Если необходимо открыть какие-либо порты, следует использовать опцию «Разрешить: Выборочно» («Allow Custom»).
По умолчанию утилита настройки работает на TCP-порте 443. При изменении порта по умолчанию, заблокируйте доступ к настроенному альтернативному порту.
Блокировка через интерфейс управления (подробное описание в бюллетене: https://my.f5.com/manage/s/article/K46122561).

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-89 The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-46748 BIG-IP Configuration utility authenticated SQL injection vulnerability

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
8.5 HIGH 2.0 AV:N/AC:M/Au:S/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-46748
Вендор:
  • F5 Networks, Inc.
Тип ПО:
  • ПО сетевого программно-аппаратного средства
  • Сетевое средство
  • Сетевое программное средство
  • Средство защиты
  • Программное средство защиты
  • ПО программно-аппаратных средств защиты
  • Прикладное ПО информационных систем
Наименование ПО:
  • BIG-IP Access Policy Manager
  • BIG-IP Advanced Firewall Manager
  • BIG-IP Analytics
  • BIG-IP Application Acceleration Manager
  • BIG-IP Application Security Manager
  • BIG-IP Domain Name System
  • BIG-IP Fraud Protection Service
  • BIG-IP Global Traffic Manager
  • BIG-IP Link Controller
  • BIG-IP Local Traffic Manager
  • BIG-IP Policy Enforcement Manager
  • BIG-IP Advanced Web Application Firewall
  • BIG-IP DDos Hybrid Defender
  • BIG-IP WebSafe
  • BIG-IP Webaccelerator
  • BIG-IP SSL Orchestrator
  • BIG-IP Application Visibility and Reporting (AVR)
  • BIG-IP Carrier-Grade NAT (CGNAT)
Версия ПО:
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Access Policy Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Analytics)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Security Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Domain Name System)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Global Traffic Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Link Controller)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Access Policy Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Advanced Firewall Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Analytics)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Acceleration Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Fraud Protection Service)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Global Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Link Controller)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Local Traffic Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Policy Enforcement Manager)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Security Manager)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Advanced Web Application Firewall)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Advanced Web Application Firewall)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Domain Name System)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP DDos Hybrid Defender)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP DDos Hybrid Defender)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP WebSafe)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP WebSafe)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Webaccelerator)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Webaccelerator)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP SSL Orchestrator)
  • от 14.1.0 до 14.1.5 включительно (BIG-IP SSL Orchestrator)
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Application Visibility and Reporting (AVR))
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Application Visibility and Reporting (AVR))
  • от 13.1.0 до 13.1.5 включительно (BIG-IP Carrier-Grade NAT (CGNAT))
  • от 14.1.0 до 14.1.5 включительно (BIG-IP Carrier-Grade NAT (CGNAT))
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Advanced Firewall Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Advanced Firewall Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Analytics)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Analytics)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Application Acceleration Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Application Acceleration Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Application Security Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Application Security Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP DDos Hybrid Defender)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP DDos Hybrid Defender)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Fraud Protection Service)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Link Controller)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Local Traffic Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Policy Enforcement Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP SSL Orchestrator)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP SSL Orchestrator)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Advanced Web Application Firewall)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Advanced Web Application Firewall)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Advanced Firewall Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Advanced Web Application Firewall)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Analytics)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Application Acceleration Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Application Security Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Application Visibility and Reporting (AVR))
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Application Visibility and Reporting (AVR))
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Application Visibility and Reporting (AVR))
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Access Policy Manager)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Carrier-Grade NAT (CGNAT))
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Carrier-Grade NAT (CGNAT))
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Carrier-Grade NAT (CGNAT))
  • от 17.1.0 до 17.1.1 включительно (BIG-IP DDos Hybrid Defender)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Domain Name System)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Domain Name System)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Domain Name System)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Fraud Protection Service)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Global Traffic Manager)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Global Traffic Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Global Traffic Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Link Controller)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Local Traffic Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Policy Enforcement Manager)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP SSL Orchestrator)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP Webaccelerator)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP Webaccelerator)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP Webaccelerator)
  • от 15.1.0 до 15.1.10 включительно (BIG-IP WebSafe)
  • от 16.1.0 до 16.1.4 включительно (BIG-IP WebSafe)
  • от 17.1.0 до 17.1.1 включительно (BIG-IP WebSafe)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.