CVE-2022-1388: F5 BIG-IP'te Kimlik Doğrulama Atlatma (Bypass)


a3b2jeo.png

logo.png


1.png


Görsel



CVE-2022-1388: F5 BIG-IP'te Kimlik Doğrulama Atlatma (Bypass)
Mayıs 2022 için Üç Aylık Güvenlik Bildirimi'nin bir parçası olarak, F5 CVE-2022-1388'i yamaladı; bu, uygulama teslimatı ve merkezi cihaz yönetimi için kullanılan BIG-IP ailesindeki kritik bir kimlik doğrulama atlatma zafiyetidir.


Saldırganlar daha önce açıklanan BIG-IP hatalarını değerlendirdiler: BIG-IP'nin iControl REST bileşenindeki bir hata olan CVE-2021-22986 ve BIG-IP trafik yönetimi kullanıcı arayüzündeki bir hata olan CVE-2020-5902, her ikisi de saldırıya uğramıştır. Güvenlik Yanıt Ekibi, CVE-2020-5902'yi 2020 Tehdit Manzarası Retrospektifi'nde kullanılan saldırı kapsamı nedeniyle en üst 5 zafiyet arasına dahil etti. İlk kanıtların yayımlanmasından kısa bir süre sonra, 9 Mayıs'ta saldırı girişimleri vahşi ortamda tespit edildi.

Peki Bu Nedir ?
CVE-2022-1388, BIG-IP'nin iControl API'sinin REST bileşeninde bir kimlik doğrulama atlatma zafiyetidir ve bu, CVSSv3 puanı 9.8 olarak atanmıştır. iControl REST API, BIG-IP cihazlarının yönetimi ve yapılandırması için kullanılır. CVE-2022-1388, BIG-IP kullanan cihazların yönetim portuna veya kendine ait IP adreslerine ağ erişimi olan bir kimliği doğrulanmamış saldırgan tarafından istismar edilebilir. Saldırı, saldırganın keyfi sistem komutlarını yürütmesine, dosyalar oluşturmasına ve silmesine, hizmetleri devre dışı bırakmasına izin verir.

Çözüm
Saldırı yüzeyini azaltmak için kuruluşlar, hassas iControl REST API erişimini güvenilir ağlara ve cihazlara sınırlayabilirler. Güvenilmeyen ağlardan cihaz yönetim arayüzlerine erişimi engellemek tavsiye edilir.

Aşağıdaki tablo, etkilenen BIG-IP sürümleri ve düzeltilen sürümleri içerir:
Branch
Affected Versions
Fixed Version
17.x
None
17.0.0
16.x
16.1.0 - 16.1.2
16.1.2.2
15.x
15.1.0 - 15.1.5
15.1.5.1
14.x
14.1.0 - 14.1.4
14.1.4.6
13.x
13.1.0 - 13.1.4
13.1.5
12.x
12.1.0 - 12.1.6
11.x
11.6.1 - 11.6.5


Bu zafiyeti tespit etmek için Tenable eklentilerinin bir listesine buradan ulaşabilirsiniz. Httpd zafiyetini kontrol etmek için burada bir uyumluluk denetim dosyası bulunmaktadır. Ayrıca, F5 BIG-IP dağıtımlarınızın CVE-2022-1388'e karşı savunmasız olup olmadığını belirlemek için uzaktan kontrol eklentisi de yayımlandı

Bu Linklere TIKLA
CVE-2022-5902 için F5 Danışmanlık
K55879220: F5 zafiyetlerinin genel bakış (Mayıs 2022)
Kaynaklar:
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.