脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

cve - 2020 - 5902:关键漏洞F5几个交通管理用户界面(TMUI)积极利用

三天后一个顾问披露了一个关键的远程代码执行漏洞在F5的几个,积极尝试利用脆弱主机已经在野外观察。

2020年7月8日更新:F5更新提供了缓解细节报告后,研究人员发现了一种绕过一些风险的措施之一。我们的博客已经更新的解决方案部分。

背景

6月30日,F5网络发表文章确定为支持K52145254K43638305在几个地址两个漏洞,其家庭的产品包括软件和硬件解决方案,提供访问控制,应用程序可用性和安全解决方案。这些产品包括:

F5的漏洞被披露米哈伊尔·Klyuchnikovweb应用程序安全高级研究员积极的技术。

最初的漏洞的披露——米哈伊尔•Klyuchnikov tweet

分析

cve - 2020 - 5902是一个关键漏洞几个交通管理用户界面(TMUI)也被称为配置实用程序。收到的脆弱性CVSSv3评级为10.0,最高的分数。危险的时候是可利用的网络访问TMUI暴露通过几个管理端口或自我IPs。成功开发这一缺陷给攻击者的各种特权,包括能够执行任意系统命令或Java代码,创建或删除文件,以及禁用脆弱主机上的服务。咨询州漏洞也可能“导致完整的系统妥协。”

cve - 2020 - 5903是一个跨站脚本漏洞TMUI /配置实用程序。这个漏洞收到CVSSv3评级为7.5,这使得这一“高”严重缺陷。根据F5的咨询、开发给攻击者的能力来执行JavaScript代码在当前用户的权限。如果当前用户管理权限,授予他们先进的Shell访问,攻击者能够通过远程代码执行“完全妥协的几个系统。”

另一条路径遍历缺陷出现

cve - 2020 - 5902唤起相比较cve - 2019 - 19781远程代码执行漏洞在Citrix应用程序交付控制器(ADC)和网关2019年12月披露,为此利用脚本快速出现。漏洞都是路径遍历缺陷在各自的产品,和Citrix脆弱性也发现了Klyuchnikov吗

默认配置TMUI曝光

根据本郭学刚,金佰利公司(kimberly - clark)反威胁管理高级经理TMUI暴露在默认配置由于使用的自我“诱导多能性”

高级安全工程师F5进一步阐述了11.5.3几个版本和后来的默认行为自我IPs转向“允许没有,”而11.5.2版本和之前使用“允许违约”自我“诱导多能性”。他们补充说,从以前版本升级时,现有的配置进行,包括11.5.3后设备上。用户将需要更新升级后这个配置。

超过8000个主机与暴露的管理端口访问

根据内特Warfield从微软的安全响应中心超过8000个主机与暴露的管理端口访问

主机访问足迹——奈特Warfield报道

安全研究员Kushagra帕沙克扫描了12000主机和证实大约8500仍然是脆弱的。

确认主机足迹——推Kushagra帕沙克

积极开发在野外观察

根据几个报告、主动扫描和剥削的cve - 2020 - 5902已经被观察到。NCC集团专门指出,攻击者利用漏洞来捕捉”网络。xml”或“/ etc /主机”从脆弱主机。

此外,微软资深威胁情报分析师凯文•博蒙特发现攻击者有种植的F5 honeypot cryptocurrency矿工。

我们预计开发尝试将增加在未来几天,现在更多的概念证明(PoC)脚本已经出版和研究人员共享公开更多细节。

cve - 2020 - 5902的潜在影响

一个Twitter的线程发布的安全研究人员称为“kevvyg”调用这个漏洞”的一个最有效的“他们看过几十年来由于其“能力妥协任何应用程序坐在一个(LTM或GTM)。”这样的评论突显出缺陷的严重程度,及其CVSS分数强调多么简单的利用。

概念验证

几个PoC脚本cve - 2020 - 5902发布到GitHub。然而,在这个博客发表的时候,没有PoC cve - 2020 - 5903。

cve - 2020 - 5902 PoC脚本发布到GitHub

解决方案

F5发布了补丁来解决各系列产品的漏洞。下表列出了影响分支和版本,以及固定的版本。

分支 影响版本 固定的版本
11.倍 通过11.6.5 11.6.1 11.6.5.2
12.倍 通过12.1.5 12.1.0 12.1.5.2
13.倍 通过13.1.3 13.1.0 13.1.3.4
14.倍 14.1.0通过14.1.2 14.1.2.6
15.倍 15.0.0 没有一个
15.1.0 15.1.0.4

修补这个漏洞应该优先考虑,美国网络司令部警告说,对于缺陷组织应该“立即修复”。

如果不可行,修补F5提供了一些临时措施之一,足以解决漏洞:

尽管其中一些临时措施之一,F5警告说,通过身份验证的用户能够访问TMUI将“总是能够利用此漏洞”脆弱主机补丁之前,这就是为什么修补是首选修复。F5已更新他们的减排建议7月8日,我们建议经常回顾报告如果修补可能推迟进一步确保任何可以应用的建议。

确定影响系统

站得住脚的插件的列表来确定这些漏洞可以被发现在这里。请注意,由于技术问题,插件ID 137918最初贴上“低”的严重性。插件已经被修正以反映适当的严重性。

获得更多的信息

加入站不住脚的安全响应团队站得住脚的社区。

了解更多关于站得住脚的,第一个网络曝光平台整体管理的现代攻击表面。

得到一个天的免费试用站得住脚的。io脆弱性管理。

相关文章

    您可以使用网络安全消息

    输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

    站得住脚的脆弱性管理

    以前Tenable.io


    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    站得住脚的脆弱性管理

    以前Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试成立Nessus专业免费的

    免费7天

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

    新成立Nessus专家
    现在可用

    Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

    填写下面的表格继续Nessus Pro的审判。

    买站得住脚的Nessus专业

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

    买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

    选择您的许可

    买一个多年的许可并保存。

    添加的支持和培训

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

    你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

    买站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    5 fqdn

    3578美元

    现在购买

    尝试成立Lumin

    可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

    你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

    买站得住脚的Lumin

    联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

    尝试站得住脚的云安全

    以前Tenable.cs

    享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

    你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

    联系销售代表购买站得住脚的云安全

    联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

    尝试成立Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经成立Nessus专业吗?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    尝试Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经有了Nessus专业?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    Baidu
    map