【误差通告】F5 BIG-IP恣意代码执行误差(CVE-2023-22374)

宣布时间 2023-02-03

0x00 误差概述

CVE   ID

CVE-2023-22374

发明时间

2023-02-03

类    型

恣意代码执行

等    级

高危

远程使用

是

所需权限

低

攻击重漂后

高

用户交互

无

PoC/EXP


在野使用


 

0x01 误差详情

F5 Networks是全球规模内应用交付网络(ADN)领域的着名厂商,致力于资助全球大型企业和服务提供商实现虚拟化、云盘算和无邪的IT营业服务。

2月1日,F5宣布清静通告,修复了BIG-IP中的一个恣意代码执行误差(CVE-2023-22374),其CVSSv3评分最高为8.5,现在该误差的细节已果真。

F5 BIG-IP iControl SOAP中保存名堂化字符串误差,经由身份验证的用户可以通过 BIG-IP 管理端口或自身 IP 地址对 iControl SOAP 举行网络会见,从而在 iControl SOAP CGI 历程上造成拒绝服务 (DoS) 或可能执行恣意系统下令或代码 ;在BIG-IP装备模式下,乐成使用该误差可能导致跨越清静界线。

 

影响规模

标准安排模式、装备模式下的BIG-IP(所有�?椋�

F5 BIG-IP 17.x:17.0.0

F5 BIG-IP 16.x:16.1.2.2 - 16.1.3

F5 BIG-IP 15.x:15.1.5.1 - 15.1.8

F5 BIG-IP 14.x:14.1.4.6 - 14.1.5

F5 BIG-IP 13.x:13.1.5

 

0x02 清静建议

现在该误差暂无可用补丁,但 F5 体现可以使用工程修补程序(不包管可用性),可参考:

https://my.f5.com/manage/s/article/K4918

暂时缓解步伐:

l  遵照最佳实践来� ;ざ訠IG-IP系统的管理接口和自身IP地址的会见,将有助于最大限度地镌汰攻击面。

l  关于 BIG-IP 系统,限制对系统的 iControl SOAP API 的会见,只允许受信任的用户。若是不使用 iControl SOAP API,则可以通过将 iControl SOAP API 的允许列表设置为空列表来榨取所有会见。为此,请执行以下操作:

1.通过输入以下下令登录到TMOS Shell(tmsh)。

tmsh

2.输入以下下令从允许的地址列表中删除所有IP地址或IP地址规模。

modify /sys icontrol-soap allow replace-all-with { }

3.通过输入以下下令来生涯更改。

save /sys config

注重:

阻止 iControl SOAP IP 地址将阻止将新装备添加到装备信任。

BIG-IQ不受该误差影响。

 

0x03 参考链接

https://my.f5.com/manage/s/article/K000130415

https://www.rapid7.com/blog/post/2023/02/01/cve-2023-22374-f5-big-ip-format-string-vulnerability/

 

0x04 版本信息

版本

日期

修改内容

V1.0

2023-02-03

首次宣布

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。


关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号,获取全球最新清静资讯:

image.png